Vom Bauchgefühl zur Berechnung von Cyberrisiken: Wie datenbasierte Modelle bessere Entscheidungen ermöglichen

Lesezeit: 5 Minuten

Cyberrisiken sind heute kein reines IT-Thema mehr, sondern ein Thema der Unternehmensführung. Das spiegelt auch die Global Risk Management Survey von Aon wider. Vorstände und Geschäftsführungen müssen Entscheidungen über cyberspezifische Investitionen, Resilienz und Risikotransfer treffen. Steigende regulatorische Anforderungen verstärken zusätzlich die Notwendigkeit, sich regelmäßig auf Leitungsebene mit dem Cyberrisiko und der Wirksamkeit der getroffenen Maßnahmen auseinanderzusetzen. Gleichzeitig beobachten wir bei Aon, dass viele Unternehmen ihr Cyberrisiko noch immer überwiegend qualitativ betrachten. Die meisten Organisationen verfügen mittlerweile über umfangreiche Informationen zur eigenen IT-Sicherheit. Penetrationstests, Audits und Security Assessments liefern wertvolle Erkenntnisse darüber, welche Sicherheitsmaßnahmen vorhanden sind und wo Verbesserungspotenziale bestehen. Oft bleibt jedoch eine entscheidende Frage unbeantwortet: Welche finanziellen Auswirkungen haben diese Erkenntnisse für das Unternehmen? Genau hier beginnt modernes Cyber Risk Management.

Der Druck, die richtige Entscheidung zu treffen, steigt

Unternehmensleitungen möchten verstehen, wie hoch das finanzielle Cyberrisiko tatsächlich ist, welche Maßnahmen den größten Beitrag zur Risikoreduzierung leisten und wie sich unterschiedliche Handlungsoptionen wirtschaftlich bewerten lassen. Kein Unternehmen kann jedes Risiko vollständig eliminieren oder unbegrenzt in Informationssicherheit investieren. Finanzielle und menschliche Ressourcen sind begrenzt, während der Druck, die richtigen Entscheidungen zu treffen, kontinuierlich steigt. Vor diesem Hintergrund rückt ganzheitliches Cyber-Risk-Management stärker in den Fokus rückt.

Der Aon Cyber Risk Analyzer schafft Transparenz

Genau hier setzen datenbasierte Modelle wie der Aon Cyber Risk Analyzer an. Das Tool  kombiniert Unternehmenskennzahlen, Brancheninformationen, Erkenntnisse zum individuellen Sicherheitsniveau und reale Cyber-Schadendaten. Im Ergebnis werden Verlustszenarien und die Auswirkungen unterschiedlicher Entscheidungen. kalkuliert und transparent gemacht – alles mit dem Ziel mehr Transparenz und eine gemeinsame Entscheidungsgrundlage für Informationssicherheit, Risikomanagement, Finanzbereich und Unternehmensleitung zu schaffen.

Welchen Mehrwert dieser Ansatz in der Praxis schafft, zeigt das Beispiel eines international tätigen börsennotierten Unternehmens: Im Mittelpunkt stand die Bewertung, welche Maßnahmen den größten Einfluss auf das Risikoprofil haben und wie sich zukünftige Investitionen in Informationssicherheit und den Risikotransfer auf die Unternehmenskennzahlen auswirken würden.

Mithilfe des Aon Cyber Risk Analyzers wurden Unternehmenskennzahlen, Informationen zur Branche und Erkenntnisse zum Sicherheitsniveau in einem quantitativen Modell zusammengeführt. Die Ergebnisse zeigten nicht nur potenzielle Schadenhöhen und Extremereignisse, sondern auch, welchen Einfluss unterschiedliche Sicherheitsmaßnahmen und Versicherungskonzepte auf das Risikoprofil haben können.

Besonders relevant war dabei die Nutzung des Financial Impact Calculators. Durch die Verknüpfung des Tools mit dem Kapitalmarkt und den Unternehmensdaten konnte modelliert werden, wie sich verschiedene Cyberrisikoszenarien auf die für die Unternehmenssteuerung relevanten Kennzahlen wie EBIT, EBITDA oder Cashflow auswirken können. Cyber Security wurde dadurch nicht mehr nur qualitativ und technisch betrachtet, sondern Bestandteil der strategischen Unternehmenssteuerung.

Genau darin liegt ein wesentlicher Mehrwert: Wenn Management, Risikomanagement, Informationssicherheit und Finanzbereich auf dieselbe Datengrundlage schauen, entstehen bessere Entscheidungen. Investitionen können gezielter priorisiert, Risiken verständlicher kommuniziert und Maßnahmen anhand ihres tatsächlichen Beitrags zur Risikoreduzierung bewertet werden.

Risikotransfer als Bestandteil einer ganzheitlichen Strategie

Der Risikotransfer spielt innerhalb eines ganzheitlichen Cyber Risk Managements eine zentrale Rolle. Cyberversicherungen sind ein wichtiger Bestandteil, sollten jedoch nicht isoliert betrachtet werden, sondern als Baustein einer übergeordneten Risikostrategie. Im Mittelpunkt steht daher nicht mehr ausschließlich die Höhe einer Versicherungssumme. Entscheidend ist vielmehr die angemessene Balance zwischen Risikovermeidung, Risikoreduzierung, Eigentragung und Risikotransfer. Auch hier helfen datenbasierte Analysen dabei, Entscheidungen transparenter und nachvollziehbarer zu machen.

Im Rahmen einer Total Cost of Risk Analyse können unterschiedliche Programmstrukturen, Selbstbehalte und Versicherungssummen vor dem Hintergrund des individuellen Risikoprofils und der Risikophilosophie eines Unternehmens bewertet werden. Im Ergebnis kann die Bilanz angemessen geschützt und gleichzeitig das Verhältnis zwischen Kosten und Nutzen optimiert werden. Datenbasierte Entscheidungen wie diese werden in den kommenden Jahren deutlich an Bedeutung gewinnen. Denn Cyber-Risiken werden komplexer, regulatorische Anforderungen nehmen zu und gleichzeitig stehen Unternehmen unter wachsendem Druck, Investitionen nachvollziehbar zu priorisieren.

Künftig reicht es also nicht mehr aus, Risiken lediglich zu identifizieren. Unternehmen müssen verstehen, welche Auswirkungen Cyberrisiken auf ihr Geschäft haben können und welche Handlungsoptionen den größten wirtschaftlichen Nutzen bieten. Investitionen in Informationssicherheit und Risikotransfer sind wichtig,  beides hat jedoch wirtschaftliche Grenzen. Die entscheidende Frage lautet deshalb nicht: „Wie viel investieren wir?“, sondern: „Wo erzielen wir den größten Nutzen?“

Mehr zum Thema: Der Aon Cyber Risk Analyzer | Aon Germany

Disclaimer

Die in diesem Beitrag enthaltenen Informationen dienen ausschließlich allgemeinen Informationszwecken und geben die persönliche Einschätzung der jeweiligen Autorinnen und Autoren zum Zeitpunkt der Veröffentlichung wieder. Sie stellen keine fachliche Beratung dar und können eine individuelle Beratung im Einzelfall nicht ersetzen.
Die Inhalte wurden mit der gebotenen Sorgfalt erstellt, erfolgen jedoch ohne Gewähr für Richtigkeit, Vollständigkeit oder Aktualität. Aon übernimmt keine Haftung für Schäden oder Verluste, die direkt oder indirekt aus der Nutzung oder dem Vertrauen auf die hierin enthaltenen Informationen entstehen. Für konkrete Fragestellungen empfehlen wir, qualifizierte Fachberater hinzuzuziehen.

Beitrag teilen

Kontakt aufnehmen

Luca Rodermund
Head of Sales Cyber | D-A-CH | Aon
+49 40 3605 2643

Kommentar verfassen

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

3 × 3 =