ISMS-Wirksamkeit messen – Ein Mindestmaß an Zielen, KPI und Metriken

ISMS-Wirksamkeit messen – Ein Mindestmaß an Zielen, KPI und Metriken
Ein Informationssicherheitsmanagementsystem (ISMS) kann viele Prozesse, Richtlinien und Sicherheitsmaßnahmen besitzen und trotzdem nicht wirksam sein.
Ein ISMS kann beispielsweise:
- 100 % der Mitarbeiter geschult haben,
- alle Richtlinien freigegeben haben,
- regelmäßige Risikobewertungen durchführen,
- Backups erstellen,
- Schwachstellen überwachen und
- zahlreiche technische Controls betreiben.
Doch daraus folgt noch nicht automatisch:
Die Informationssicherheitsziele werden tatsächlich erreicht.
Für die Bewertung der Wirksamkeit braucht es deshalb neben Aktivitäts- und Prozesskennzahlen auch Ergebnis- und Wirksamkeitsmetriken.
Dieser Artikel beschreibt ein pragmatisches Mindestmaß an Wirksamkeitszielen für ein ISMS.
1. KPI ist nicht gleich Wirksamkeitsnachweis
Ein wichtiger Grundsatz lautet:
Ein KPI zeigt, was gemessen wird. Ein Wirksamkeitsnachweis zeigt, ob das Sicherheitsziel tatsächlich erreicht wird.
Ein einfaches Beispiel:
Ziel: Mitarbeiter sollen Sicherheitsrisiken erkennen.
KPI:
98 % der Mitarbeiter haben die Awareness-Schulung absolviert.
Das ist eine gute Kennzahl für die Durchführung der Schulung.
Aber sie beantwortet noch nicht die Frage:
Haben die Mitarbeiter tatsächlich gelernt, Phishing und andere Angriffe zu erkennen?
Dafür wäre beispielsweise eine kontrollierte Phishing-Simulation wesentlich aussagekräftiger.
Die drei Ebenen
Eine sinnvolle Messlogik unterscheidet daher:
Aktivität / Control
Was haben wir getan?
KPI / Prozessleistung
Wie gut funktioniert unser Prozess?
Wirksamkeitsnachweis / Outcome
Erreichen wir damit tatsächlich unser Sicherheitsziel?
Diese Unterscheidung ist für ein wirksames ISMS entscheidend.
2. Ein pragmatisches Mindestset für das ISMS
Ein Unternehmen muss nicht hunderte Kennzahlen erheben.
Für eine grundlegende Wirksamkeitsbewertung reicht häufig ein überschaubares Set von 8 bis 10 zentralen Wirksamkeitszielen.
Die konkrete Auswahl hängt natürlich von Unternehmensgröße, Geschäftsmodell, Risiken und regulatorischen Anforderungen ab.
Das folgende Set kann jedoch als praktischer Ausgangspunkt dienen.
3. Mindestmaß an ISMS-Wirksamkeitszielen (Siehe detailierte Tabelle am Ende)
- Vertraulichkeit wird wirksam geschützt
- Integrität wird wirksam geschützt
- Verfügbarkeit kritischer Services wird sichergestellt
- Sicherheitsvorfälle werden rechtzeitig erkannt
- Sicherheitsvorfälle werden wirksam behandelt
- Wiederherstellung funktioniert
- Schwachstellen werden wirksam beherrscht
- Informationssicherheitsrisiken werden beherrscht
- Lieferanten- und Drittparteirisiken werden beherrscht
- Mitarbeiter können Sicherheitsrisiken wirksam erkennen
Diese Tabelle sollte nicht als universelle normative Mindestanforderung verstanden werden.
Sie ist vielmehr ein praxisorientiertes Mindestset, mit dem ein Unternehmen beginnen kann, die tatsächliche Wirksamkeit seines ISMS zu bewerten.
4. Vertraulichkeit: Haben wir tatsächlich Informationen geschützt?
Ein typisches ISMS misst beispielsweise:
- MFA-Abdeckung
- Berechtigungsüberprüfungen
- DLP-Regeln
- Verschlüsselungsquote
- Anzahl blockierter Übertragungen
Diese Kennzahlen sind wichtig.
Sie zeigen jedoch hauptsächlich die Innensicht.
Für die Wirksamkeit interessiert zusätzlich die Außensicht:
Sind Informationen tatsächlich in unberechtigte Hände gelangt?
Beispiel
KPI:
98 % der privilegierten Konten verwenden MFA.
Metrik:
Anzahl erfolgreicher unberechtigter Zugriffe.
Wirksamkeitsnachweis:
- Anzahl tatsächlicher Datenabflüsse
- Anzahl betroffener Datensätze
- Schutzbedarf der betroffenen Informationen
- betroffene Kunden oder Geschäftspartner
- tatsächlich überschrittene Vertrauensgrenzen
Damit wird aus einer technischen Kennzahl eine Aussage über die tatsächliche Wirkung.
5. Integrität: Wurden Informationen tatsächlich manipuliert?
Ein Unternehmen kann sehr gute Change-Management-Prozesse besitzen.
Das allein beweist noch nicht, dass die Integrität seiner Informationen geschützt ist.
KPI
Anteil kontrollierter Änderungen.
Metriken
- Anzahl nicht autorisierter Änderungen
- Anzahl erkannter Manipulationen
- Zeit bis zur Erkennung
- Anzahl betroffener Systeme oder Datensätze
Wirksamkeitsnachweis
Können unberechtigte oder unbeabsichtigte Veränderungen tatsächlich erkannt und aus einer vertrauenswürdigen Quelle vollständig wiederhergestellt werden?
Hier zeigt sich ein wichtiger Unterschied zwischen Kontrolle und Wirksamkeit.
6. Verfügbarkeit: Funktionieren die kritischen Services tatsächlich?
Eine Verfügbarkeitskennzahl von beispielsweise 99,9 % kann gut aussehen.
Für das Management ist jedoch entscheidend:
Welche Services waren tatsächlich betroffen und welche Auswirkungen hatte der Ausfall?
KPI
Verfügbarkeit kritischer Services.
Metriken
- tatsächliche Ausfallzeit
- Anzahl Ausfälle
- Anzahl betroffener Nutzer
- verlorene Transaktionen
- Dauer der Geschäftsunterbrechung
Wirksamkeitsnachweis
Die tatsächliche Verfügbarkeit liegt innerhalb der für den Geschäftsprozess definierten Anforderungen und die Auswirkungen bleiben innerhalb akzeptierter Grenzen.
7. Erkennung von Sicherheitsvorfällen
Ein ISMS muss nicht nur Angriffe verhindern.
Es muss auch erkennen können, wenn Schutzmaßnahmen versagen.
KPI
Mean Time to Detect – MTTD
Metriken
- Zeit zwischen Ereignis und Erkennung
- Anteil innerhalb definierter Zeit erkannter Vorfälle
- Anzahl unentdeckter oder verspätet erkannter Vorfälle
Wirksamkeitsnachweis
Ein tatsächlicher Sicherheitsvorfall wird innerhalb des definierten Zeitfensters erkannt.
Dabei ist Vorsicht bei einer scheinbar einfachen Kennzahl geboten:
„0 erkannte Vorfälle“ bedeutet nicht automatisch „0 Vorfälle“.
Es kann auch bedeuten, dass die Organisation einen Vorfall nicht erkannt hat.
8. Reaktion und Eindämmung
Die Erkennung allein reicht nicht.
Nach einem Sicherheitsvorfall muss die Organisation wirksam reagieren können.
KPI
Mean Time to Respond / Mean Time to Contain
Metriken
- Zeit bis zur ersten Reaktion
- Zeit bis zur Eindämmung
- Zeit bis zur Beseitigung
- Anteil innerhalb definierter Zielwerte behandelter Vorfälle
Wirksamkeitsnachweis
Die Organisation kann einen tatsächlichen Sicherheitsvorfall innerhalb der definierten Anforderungen wirksam eindämmen und seine Auswirkungen begrenzen.
9. Wiederherstellbarkeit: Funktionieren unsere Backups wirklich?
Hier zeigt sich besonders deutlich der Unterschied zwischen KPI und Wirksamkeitsnachweis.
KPI
99,8 % der geplanten Backups wurden erfolgreich durchgeführt.
Das ist eine wichtige Kennzahl.
Aber:
Ein erfolgreiches Backup ist noch kein erfolgreicher Restore.
Metriken
- Restore-Testquote
- erfolgreiche Restore-Tests
- tatsächliche Wiederherstellungszeit
- tatsächlicher Datenverlust
- RTO-Erfüllung
- RPO-Erfüllung
Wirksamkeitsnachweis
Ein kritisches System kann tatsächlich innerhalb des definierten RTO wiederhergestellt werden und der Datenverlust bleibt innerhalb des definierten RPO.
Damit wird aus:
„Wir haben Backups.“
die wesentlich wichtigere Aussage:
„Wir können unsere kritischen Informationen und Systeme tatsächlich wiederherstellen.“
10. Schwachstellenmanagement
Eine hohe Zahl behobener Schwachstellen bedeutet nicht automatisch, dass das Unternehmen gut geschützt ist.
Interessanter ist:
Werden die kritischen Schwachstellen rechtzeitig behandelt?
KPI
Anteil fristgerecht behandelter kritischer Schwachstellen.
Metriken
- Anzahl kritischer Schwachstellen
- Alter kritischer Schwachstellen
- Zeit bis zur Behebung
- Anteil außerhalb definierter Fristen
- tatsächlich ausgenutzte Schwachstellen
Wirksamkeitsnachweis
Kritische Schwachstellen werden innerhalb der definierten Risikofrist behandelt oder es existieren dokumentierte und akzeptierte kompensierende Maßnahmen.
11. Risikomanagement
Ein ISMS soll nicht möglichst viele Risiken dokumentieren.
Es soll Informationssicherheitsrisiken wirksam beherrschen.
KPI
Anteil behandelter kritischer Risiken.
Metriken
- Anzahl kritischer Risiken
- Anteil innerhalb definierter Frist behandelter Risiken
- Anzahl überfälliger Maßnahmen
- Anzahl akzeptierter Restrisiken
- Entwicklung des Gesamtrisikos
Wirksamkeitsnachweis
Das verbleibende Risiko liegt innerhalb der definierten Akzeptanzkriterien oder wurde durch die zuständigen Verantwortlichen bewusst akzeptiert.
Dabei ist eine wichtige Unterscheidung notwendig:
Ein geschlossenes Risiko-Ticket ist noch kein Beweis für eine wirksame Risikobehandlung.
Die entscheidende Frage lautet:
Hat sich das Risiko tatsächlich ausreichend reduziert?
12. Lieferanten- und Drittparteirisiken
Gerade bei Cloud-Diensten und ausgelagerten IT-Services kann die Informationssicherheit eines Unternehmens erheblich von externen Parteien abhängen.
KPI
Anteil kritischer Lieferanten mit aktueller Sicherheitsbewertung.
Metriken
- Anteil bewerteter kritischer Lieferanten
- Anzahl überfälliger Bewertungen
- Anzahl kritischer Feststellungen
- Anzahl Lieferanten-Sicherheitsvorfälle
Wirksamkeitsnachweis
Nicht nur:
„98 % der Lieferanten wurden bewertet.“
Sondern:
Sind kritische Abhängigkeiten tatsächlich angemessen beherrscht und haben Lieferantenereignisse keine unakzeptablen Auswirkungen auf unsere Informationssicherheit?
13. Awareness: Schulungsquote ist nicht gleich Wirksamkeit
Die klassische Kennzahl lautet:
100 % der Mitarbeiter haben an der Awareness-Schulung teilgenommen.
Das ist eine gute Teilnahmequote.
Aber sie sagt wenig darüber aus, ob Mitarbeiter tatsächlich sicherheitsbewusst handeln.
KPI
Awareness-Teilnahmequote.
Metriken
- Teilnahmequote
- Testergebnisse
- Phishing-Klickrate
- Melderate verdächtiger Nachrichten
- Wiederholungsfehler
Wirksamkeitsnachweis
Mitarbeiter erkennen und melden relevante Sicherheitsereignisse in realistischen Situationen zuverlässig.
Damit wird aus:
„Mitarbeiter wurden geschult.“
die deutlich bessere Aussage:
„Mitarbeiter zeigen in realistischen Situationen das gewünschte Sicherheitsverhalten.“
14. Leading und Lagging Indicators
Die Unterscheidung zwischen Leading und Lagging Indicators kann die Systematik zusätzlich unterstützen.
Leading Indicators (Frühindikatoren)
Sie zeigen, ob die Organisation gute Voraussetzungen geschaffen hat.
Beispiele:
- MFA-Abdeckung
- Patch-Quote
- Schulungsquote
- Backup-Quote
- Anteil bewerteter Lieferanten
- Anteil behandelter Risiken
Lagging / Outcome Indicators (Spätindikatoren)
Sie zeigen, was tatsächlich passiert ist.
Beispiele:
- erfolgreiche Datenabflüsse
- tatsächliche Manipulationen
- Ausfallzeiten
- tatsächlicher Datenverlust
- erfolgreiche Angriffe
- tatsächlich ausgenutzte Schwachstellen
- tatsächliche Lieferanten-Sicherheitsvorfälle
Eine gute Wirksamkeitsbewertung benötigt beide Perspektiven.
Denn:
Leading Indicators zeigen, ob wir vorbereitet sind. Outcome Indicators zeigen, ob diese Vorbereitung tatsächlich Wirkung zeigt.
15. Ein einfaches Mindest-Dashboard für das Management
Für ein Management-Review muss daraus kein Dashboard mit 100 Kennzahlen entstehen.
Ein kompaktes ISMS-Wirksamkeitsdashboard könnte beispielsweise folgende zehn Fragen beantworten:
Frage? Beispiel-Kennzahl
1. Werden vertrauliche Informationen tatsächlich geschützt? erfolgreiche Datenabflüsse
2. Werden Informationen vor Manipulation geschützt? erfolgreiche Manipulationen
3. Sind kritische Services verfügbar? tatsächliche Ausfallzeit
4. Erkennen wir Angriffe schnell genug? MTTD
5. Reagieren wir schnell genug? MTTR / Containment Time
6. Können wir Systeme tatsächlich wiederherstellen? RTO-/RPO-Erfüllung
7. Beherrschen wir kritische Schwachstellen? fristgerechte Behebung
8. Reduzieren wir unsere wesentlichen Risiken? Entwicklung des Restrisikos
9. Beherrschen wir unsere Lieferantenrisiken? kritische Lieferantenrisiken
10. Verhalten sich Mitarbeiter tatsächlich sicher? Awareness-/Phishing-Ergebnis
Damit erhält das Management keine reine Aktivitätenliste, sondern eine Aussage darüber, ob das ISMS seine wesentlichen Ziele tatsächlich erreicht.
16. Der wichtigste Grundsatz
Bei der Auswahl von KPI und Metriken sollte immer die Frage gestellt werden:
„Wenn sich dieser Wert verbessert, wissen wir dann wirklich, dass unsere Informationssicherheit besser geworden ist?“
Wenn die Antwort „Nein“ lautet, handelt es sich möglicherweise lediglich um eine Aktivitäts- oder Prozesskennzahl.
Das bedeutet nicht, dass solche KPI nutzlos sind.
Sie sind wichtig für die Steuerung.
Sie sollten aber nicht mit einem Wirksamkeitsnachweis verwechselt werden.
17. Von KPI zur Wirksamkeit
Die vollständige Logik lässt sich damit sehr einfach darstellen:
· Informationssicherheitsziel
· Sicherheitsanforderung
· Control / Maßnahme
· Prozessziel
· KPI
· Metrik
· Wirksamkeitsnachweis
· Managementbewertung
Ein Beispiel:
·
Ziel: Vertraulichkeit
Anforderung: Nur Berechtigte dürfen auf vertrauliche Daten zugreifen
Control: MFA + Rollenberechtigungen + DLP
Prozessziel: Berechtigungen werden korrekt verwaltet
KPI: Anteil fristgerecht geprüfter Berechtigungen
Metrik: erfolgreiche unberechtigte Zugriffe
Wirksamkeitsnachweis: keine bzw. akzeptable tatsächliche Datenoffenlegung
Managementbewertung: Ziel erreicht / teilweise erreicht / nicht erreicht
Fazit
Ein wirksames ISMS benötigt nicht möglichst viele Kennzahlen.
Es benötigt die richtigen Kennzahlen.
Ein sinnvolles Mindestmaß sollte deshalb mindestens die folgenden Fragen beantworten:
- Sind Informationen vertraulich?
- Bleiben Informationen integer?
- Sind kritische Services verfügbar?
- Erkennen wir Sicherheitsvorfälle rechtzeitig?
- Können wir wirksam reagieren?
- Können wir tatsächlich wiederherstellen?
- Beherrschen wir kritische Schwachstellen?
- Reduzieren und beherrschen wir unsere wesentlichen Risiken?
- Beherrschen wir kritische Drittparteirisiken?
- Zeigen Mitarbeiter tatsächlich das erwartete Sicherheitsverhalten?
Der entscheidende Unterschied liegt dabei zwischen „Wir haben etwas getan“ und „Es wirkt“.
Nicht nur messen, ob das ISMS arbeitet – messen, ob es wirkt.
Das ist letztlich der Kern einer wirksamen Informationssicherheitssteuerung.
| Nr. | Wirksamkeitsziel | KPI | Metrik | Wirksamkeitsnachweis |
|---|---|---|---|---|
| 1 | Vertraulichkeit wird wirksam geschützt | Unberechtigte Zugriffe | Anzahl erfolgreicher unberechtigter Zugriffe / Datenabflüsse | Keine bzw. akzeptable Anzahl tatsächlicher Vertraulichkeitsverletzungen; Umfang und Schutzbedarf der betroffenen Informationen werden bewertet |
| 2 | Integrität wird wirksam geschützt | Manipulationsvorfälle | Anzahl erfolgreicher unberechtigter Änderungen | Tatsächlich manipulierte Daten/Systeme und Fähigkeit zur vollständigen Wiederherstellung aus einer vertrauenswürdigen Quelle |
| 3 | Verfügbarkeit kritischer Services wird sichergestellt | Verfügbarkeit / Ausfallzeit | tatsächliche Ausfallzeit kritischer Services | Tatsächliche Verfügbarkeit und tatsächliche Geschäftsbeeinträchtigung |
| 4 | Sicherheitsvorfälle werden rechtzeitig erkannt | Detection Performance | MTTD / Zeit bis zur Erkennung | Tatsächliche Vorfälle werden innerhalb definierter Zeit erkannt |
| 5 | Sicherheitsvorfälle werden wirksam behandelt | Response Performance | MTTR / Zeit bis zur Eindämmung oder Wiederherstellung | Vorfälle werden innerhalb definierter Zielwerte eingedämmt und ihre Auswirkungen begrenzt |
| 6 | Wiederherstellung funktioniert | RTO-/RPO-Erfüllung | % erfolgreicher Recovery Tests innerhalb Zielwert | Ein tatsächlicher oder simulierter Restore erreicht den definierten vertrauenswürdigen Zustand |
| 7 | Schwachstellen werden wirksam beherrscht | Fristgerechte Behebung | % kritischer Schwachstellen innerhalb definierter Frist | Kritische Schwachstellen werden vor Ausnutzung oder innerhalb akzeptierter Restfristen wirksam behandelt |
| 8 | Informationssicherheitsrisiken werden beherrscht | Behandlung kritischer Risiken | Anzahl / Anteil kritischer unbehandelter Risiken | Risiken liegen innerhalb der definierten Akzeptanzkriterien oder sind angemessen behandelt |
| 9 | Lieferanten- und Drittparteirisiken werden beherrscht | Bewertungs-/Behandlungsquote | % kritischer Lieferanten mit aktueller Bewertung | Tatsächliche Sicherheitsvorfälle und Auswirkungen aus kritischen Lieferantenbeziehungen bleiben innerhalb akzeptierter Grenzen |
| 10 | Mitarbeiter können Sicherheitsrisiken wirksam erkennen | Awareness-Wirksamkeit | Fehlerquote bei Phishing-/Awareness-Tests | Verhalten in realistischen oder simulierten Situationen zeigt eine ausreichende Erkennungs- und Reaktionsfähigkeit |



