Kultur frisst Sicherheit
Cybersicherheit gilt in vielen Unternehmen als wichtig – solange sie nicht zu viel kostet.
Das eigentliche Problem ist dabei oft kein technisches, sondern eines der Anreize. Wenn die Leitung vor allem an Umsatz, Gewinn und Marge gemessen werden, dann werden genau diese Ziele priorisiert. Sicherheitsinvestitionen haben dagegen einen Nachteil: Sie kosten heute Geld und ihr Erfolg besteht häufig darin, dass "nichts passiert". Der Nutzen zeigt sich nicht sofort und deutlich. Kosten für Investments in die Sicherheit sind rechenbar, fiktive Vorfälle nicht.

Ein neues Geschäft oder hohe Gewinne kann man feiern. Einen verhinderten Cyberangriff eher icht. So entsteht ein gefährlicher Mechanismus: Solange alles gutgeht, wirkt jede eingesparte Sicherheitsinvestition wie eine kluge Entscheidung. Das ist ungefähr so überzeugend wie der Satz: „Wir haben die Bremsen nicht gewartet – und sind trotzdem angekommen.“ Das funktioniert. Bis es nicht mehr funktioniert.
Wer nur Gewinn belohnt, bekommt Gewinnoptimierung
Unternehmen sprechen gerne über Sicherheitskultur und loben sich. Doch Kultur zeigt sich nicht in Awareness-Postern oder Leitbildern, sondern in Entscheidungen:
Was passiert, wenn Sicherheit Geld kostet?
Wird investiert oder verschoben?
Wird ein Projekt gestoppt, wenn Risiken zu hoch sind?
Wird das Management auch an Resilienz gemessen – oder nur am Ergebnis?
Wenn Cybersecurity in Zielvereinbarungen kaum vorkommt, aber Umsatz und EBIT über Boni entscheiden, ist die Priorität längst festgelegt. Dann lautet die unausgesprochene Botschaft:
„Security ist wichtig – solange sie das Geschäft nicht stört.“
Das ist keine Sicherheitskultur. Das ist Sicherheitsmarketing! Das Problem beginnt in der Chefetage. Cyberrisiken sind längst keine reinen IT-Risiken mehr. Ein erfolgreicher Angriff betrifft Produktion, Umsatz, Kunden, Reputation, Lieferfähigkeit und im Zweifel den Unternehmenswert. Deshalb gehören Sicherheitsziele genauso in Entlohnungs- und Zielsysteme der Leitung wie finanzielle Ziele.
Aber bitte nicht nur mit Kennzahlen wie „100 Prozent haben die Schulung absolviert“, sondern auch mit belastbaren Größen: kritische Schwachstellen, Wiederanlaufzeiten, getestete Notfallprozesse, mitigierte Lieferantenrisiken oder Zahlen zur tatsächlichen Resilienz kritischer Geschäftsprozesse.
Denn Menschen reagieren auf Anreize. Vorstände auch. Und die Aktionäre?
Auch dieser ist an Ertrag interessiert und versucht, sein Investment zu optimieren. Da sind zu hohe Kosten für Sicherheit schnell im Fokus und werden hinterfragt. Und natürlich darf der Aktionär fragen: „Warum geben wir dafür so viel Geld aus?“ Die bessere Frage wäre: „Welches Risiko kaufen wir uns ein, wenn wir es nicht tun?“ Unsicherheit ist nämlich nicht kostenlos. Sie erscheint nur später auf der Rechnung – häufig mit Aufschlag.
Die eigentliche Pointe
Wenn ein Unternehmen in Not ist, sieht es anders aus. Während oder nach einem schweren Angriff werden dann aber Budgets für Security oder Lösegeld plötzlich erstaunlich schnell freigegeben, denn:
Dann musste man den Betrieb aufrechterhalten.
Dann war alles dringend.
Dann war das Risiko bekannt.
Dann hätte man mehr investieren müssen.
Deshalb lässt sich das Problem vielleicht auf zwei Sätze reduzieren:
Vor dem Angriff ist Cybersicherheit zu teuer. Nach dem Angriff war sie zu billig.
Fazit
Solange sich die Kultur nicht ändert und Eigentümer bei Unternehmen Sicherheit nicht in Zielsysteme und Vergütung einbeziehen und diese somit in Managemententscheidungen integrieren, bleibt Cybersecurity oft das Thema, das jeder wichtig findet – aber niemand bezahlen möchte.
Viele haben nur ein Ziel und hoffen das Beste: Hauptsache die Kasse stimmt!

