Rahmenwerk für Cyberrisikomanagement · Reifegrad
Ein Rahmenwerk für Cyberrisikomanagement, gemessen je Fähigkeit und übersetzt in eine priorisierte Roadmap.
10 Themenfelder, 159 Fragen, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.
Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.
Rahmenwerk für Cyberrisikomanagement · Reifegrad
10 Themenfelder, 159 Fragen, Skala mit 5 Stufen.
Nordhavn Industries
53 / 100
Sie messen ihren Reifegrad mit Datamensio
Ein Beispiel
Diese Situation könnte auch Ihre sein.
Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.
Niemand weiß, wie man konsolidiert.
Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.
Drei Wochen, eine einzige Grundlage.
Eine Rahmenwerk für Cyberrisikomanagement (fähigkeitsbasierter Ansatz, angelehnt an das NIST Cybersecurity Framework und ISO 31000)-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.
Zwei Ausgaben vermieden, bevor sie entstanden.
Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.
Was ihnen dadurch erspart blieb
- 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
- 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
- 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung
Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.
Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.
01
Der Referenzrahmen ist bereits geschrieben
Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.
02
Der Score liegt noch am selben Tag vor
Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.
03
Die Abweichung wird zu einem bezifferten Plan
Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.
04
Der Fortschritt lässt sich belegen
Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.
Die Reifegradskala
Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.
Dieser Mechanismus, ein Niveau, das nächsthöhere Niveau und die Maßnahme, die beide verbindet, verwandelt eine Feststellung in eine Entwicklung.
Werden Cyberrisiken nach einer stabilen Methode bewertet und mit nachvollziehbaren Entscheidungen verknüpft?
- N1
Keine formalisierte Bewertung. Themen kommen nur gelegentlich anlässlich eines Vorfalls oder einer externen Anfrage hoch.
- N2
Analysen bestehen für einige Bereiche, nach unterschiedlichen Ansätzen durchgeführt, ohne nachvollziehbare Entscheidung im Anschluss.
- N3
Eine gemeinsame Methode ist dokumentiert und wird auf kritische Bereiche angewandt. Wesentliche Risiken werden im Ausschuss entschieden und die Entscheidungen festgehalten.
- N4
Die Bewertung deckt den gesamten Geltungsbereich ab, einschließlich Dritter. Residualrisiken werden auf der angemessenen hierarchischen Ebene akzeptiert und über die Zeit nachverfolgt.
- N5
Die Methode wird anhand von Vorfällen, Übungen und der Entwicklung der Tätigkeiten überarbeitet, mit einer Historie der Überarbeitungen und einem Vergleich der Niveaus zwischen Einheiten.
Maßnahme für den Übergang von N2 zu N3
Eine einheitliche Bewertungsmethode festlegen, sie zunächst auf die mit den Fachbereichen identifizierten kritischen Prozesse anwenden und die Entscheidung über wesentliche Risiken mit Protokollierung auf die Tagesordnung des vierteljährlichen Sicherheitsausschusses setzen.
« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »

Direktorin der CCI 94CCI Île-de-France
« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »

Maja SucekChief Operating Officer, Interreg Danube
Selten allein
Ein Referenzrahmen lässt sich kombinieren. Verbinden Sie mehrere, um Ihre Tätigkeit abzudecken, oder lassen Sie Ihren eigenen von der KI schreiben.
Nehmen Sie Ihre erste Messung vor
Worum es in diesem Referenzrahmen geht
Ein Rahmenwerk für Cyberrisikomanagement beschreibt die Fähigkeiten, über die eine Organisation verfügen muss, um ihre digitale Exposition zu beherrschen: das Thema zu steuern, ihre Assets und Abhängigkeiten zu kennen, Risiken nach einer stabilen Methode zu bewerten, Schutzmaßnahmen auszuwählen, Ereignisse zu erkennen, zu reagieren und sich anschließend zu erholen. Die am häufigsten genutzten Referenzrahmen, vom Cybersecurity Framework bis zu den Prinzipien von ISO 31000, teilen diese Funktionslogik. Sie schreiben keine einklagbare Anforderungsliste vor: Sie beschreiben ein Dispositiv und überlassen es jeder Organisation, es an ihr Risikoprofil anzupassen.
Genau das macht die Steuerung schwierig. Alle beanspruchen, es zu nutzen, wenige können ihren tatsächlichen Stand einordnen. Deckt die Asset-Inventur Cloud, industrielle Umgebungen und Dienstleister ab, oder nur den von der IT-Abteilung verwalteten Bestand? Führt die Risikobewertung zu getroffenen Entscheidungen oder nur zu einem Register, das zwischen zwei Ausschusssitzungen niemand öffnet? Beruht die Erkennung auf dokumentierten Verfahren oder auf drei Personen, die wissen, wo sie hinschauen müssen? Diese Fragen lassen sich nicht mit Ja oder Nein beantworten, sie liegen auf einer Skala.
Ein häufiges Missverständnis: Das Rahmenwerk für Risikomanagement ist keine zertifizierbare Norm und ersetzt kein Informationssicherheits-Managementsystem. Es liegt davor. Es strukturiert die Fähigkeiten, versorgt das Managementsystem und dient als gemeinsame Grundlage, wenn mehrere Texte auf denselben Geltungsbereich anwendbar sind, zum Beispiel eine branchenspezifische Richtlinie und ein Kundenreferenzrahmen. Organisationen, die es als gemeinsame Sprache zwischen Sicherheit, Risiko und Fachbereichen eingeführt haben, gewinnen vor allem an Vergleichbarkeit zwischen Einheiten.
Die Reifegradanalyse beantwortet eine andere Frage als das Audit. Das Audit schließt mit einer Abweichung oder einer Konformität. Die Analyse ordnet jede Fähigkeit auf einer fortschreitenden Skala ein, zeigt die Lücke zum selbst festgelegten Zielniveau und benennt die Maßnahme, die zum nächsten Niveau führt. In Pilot erzeugt die Lücke zwischen Score und Zielniveau den Maßnahmenplan, den die KI zu einer priorisierten Roadmap zusammenfasst. Das Benchmarking vergleicht Business Units untereinander und jede Einheit mit ihrer eigenen Vergangenheit, wodurch sich der Verlauf eines Transformationsprogramms messen lässt, nicht nur sein Ausgangspunkt.
Der Referenzrahmen ist einsatzbereit und gehört Ihnen. Sie passen Themenfelder, Fragen und Niveaus an: Die KI verfeinert die Formulierungen nach der CMMI-Methode oder erstellt eine Ableitung ausgehend von Ihrer Sicherheitspolitik und Ihren eigenen Governance-Dokumenten.
Referenznorm: Rahmenwerk für Cyberrisikomanagement (fähigkeitsbasierter Ansatz, angelehnt an das NIST Cybersecurity Framework und ISO 31000)
Die bewerteten Themenfelder
Governance des Cyberrisikos
Formalisierte Politik, Rollen und Verantwortlichkeiten, Ausschussstruktur, Verknüpfung mit der Unternehmensführung, zugewiesene Ressourcen, von der Leitung formulierte Risikobereitschaft.
Kenntnis der Assets und Abhängigkeiten
Inventar der Systeme, Daten und Datenflüsse, Kartierung interner und externer Abhängigkeiten, geschäftliche Kritikalität, Abdeckung von Cloud und industriellen Umgebungen.
Risikobewertung und Priorisierung
Angewandte Methode, Risikoszenarien, Bewertung von Eintrittswahrscheinlichkeit und Auswirkung, Unterscheidung zwischen inhärentem und residualem Risiko, Häufigkeit der Überprüfungen.
Behandlung und Schutzmaßnahmen
Behandlungsoptionen, Auswahl und Nachverfolgung von Maßnahmen, Identitäts- und Zugriffsmanagement, Hardening, Schwachstellen- und Patchmanagement.
Risiko durch Dritte und Lieferkette
Qualifizierung von Lieferanten, Sicherheitsklauseln, periodische Bewertung, kritische Abhängigkeiten, Reversibilität und Ausstiegspläne.
Erkennung und Überwachung
Protokollierungsquellen, Erkennungsanwendungsfälle, Alarmschwellen, zeitliche Abdeckung, Nutzung von Threat Intelligence.
Reaktion auf Vorfälle
Qualifizierungs- und Eskalationsverfahren, Krisenstab, interne und externe Kommunikation, Meldung an Behörden und Kunden, durchgeführte Übungen.
Kontinuität und Wiederherstellung
Wiederherstellungsziele, getestete Backups und Restores, Geschäftskontinuitätspläne, Szenarien zum Wiederaufbau des Informationssystems.
Kultur und Kompetenzen
Sensibilisierung nach Zielgruppe, Schulung technischer Teams, Einbindung der Sicherheit in Projekte, Meldemechanismen.
Messung und kontinuierliche Verbesserung
Verfolgte Kennzahlen, Managementreview, Erfahrungsauswertung nach Vorfall oder Übung, Vergleich über Zeit und zwischen Einheiten.
Eine Kurzversion des Referenzrahmens mit 34 Fragen steht für die Online-Selbstbewertung zur Verfügung. Die vollständige Version umfasst 10 Themenfelder und 159 Fragen.
Häufige Fragen
Ist dieses Rahmenwerk zertifizierbar?
Nein. Ein Rahmenwerk für Cyberrisikomanagement beschreibt Fähigkeiten, ohne dass eine Zertifizierungsstelle dahintersteht. Die Zertifizierung fällt unter ISO 27001 oder SOC 2. Die Analyse misst Ihr Kontrollniveau und bereitet diese Vorhaben vor, sie stellt jedoch kein Zertifikat aus.
Was ist der Unterschied zu einem Konformitätsaudit?
Das Audit prüft das Vorhandensein von Anforderungen und schließt mit einer Abweichung oder einer Konformität. Die Analyse ordnet jede Fähigkeit auf einer fortschreitenden Skala ein und gibt die Maßnahme an, die ein Niveau höher führt. Die Analyse bereitet das Audit vor, das Audit bestätigt.
Wie lange dauert die Bewertung?
Die Kurzversion lässt sich in einer einzigen Arbeitssitzung ausfüllen. Die vollständige Version, im kollaborativen Modus mit mehreren Beitragenden, erstreckt sich über ein bis zwei Wochen, wobei der Großteil der Zeit auf die Datenerhebung bei den betroffenen Teams entfällt.
Lässt sich der Referenzrahmen an unsere Organisation anpassen?
Ja. Sie ändern Fragen, Niveaus und Themenfelder, oder Sie gehen von Ihren eigenen Dokumenten aus: Die KI erstellt dann eine Ableitung und verfeinert die Niveaus nach der CMMI-Methode. Der Referenzrahmen bleibt unter Ihrer Kontrolle.
Wie lassen sich mehrere Business Units vergleichen?
Jede Einheit führt ihre Bewertung anhand desselben Referenzrahmens durch, wodurch die Scores je Themenfeld vergleichbar werden. Das Benchmarking ordnet die Einheiten untereinander ein und jede im Vergleich zu ihren vorherigen Bewertungen. Eine übergreifende Roadmap konsolidiert anschließend die Maßnahmenpläne.
Braucht es technisches Fachwissen zum Ausfüllen?
Die Fragen betreffen Management- und Governance-Praktiken, nicht Konfigurationen. Ein Sicherheits- oder Risikoverantwortlicher kann den größten Teil beantworten. Der kollaborative Modus erlaubt es, technische Fragen dem richtigen Ansprechpartner zuzuweisen.
Ist diese Analyse für NIS 2 oder DORA wiederverwendbar?
Ja, weitgehend. Diese Texte beruhen auf denselben Fähigkeiten: Governance, Risikobewertung, Management von Dritten, Erkennung, Meldung, Kontinuität. Die hier gemessene Grundlage lässt sich wiederverwenden, und die übergreifende Roadmap vermeidet doppelte Maßnahmen von einem Referenzrahmen zum anderen.
Wo werden die Daten gehostet?
In Frankreich, bei OVH, mit Backup bei Scaleway. Kein Transfer außerhalb der Europäischen Union. Die genutzten KI-Modelle können ausgewählt werden, auch unter europäischen Angeboten.





