Zum Inhalt springen

Unternehmensführung · 3. September 2026

Die Cybersicherheitsfragen, die ein CEO nicht delegieren darf

Es gibt Entscheidungen, die nicht allein dem technischen Team überlassen werden können: wer die Produktion stoppen darf, welches Restrisiko genehmigt wurde und wer am Tag des Vorfalls spricht.

Von Rafael Núñez Aponte. Veröffentlicht am 3. September 2026. Aktualisiert am 4. September 2026.

Originaltext auf Spanisch. Spanische Originalfassung lesen

Editorische Karte mit dem Satz „Die Operation delegieren. Das Restrisiko nicht delegieren“

Ein CEO muss keine Logs lesen. Er muss schlafen können im Wissen, welches Restrisiko er akzeptiert hat. Das delegiert man nicht an ein Dashboard voller grüner Lichter. Es trägt sich mit wenigen Fragen, wiederholt, unbequem und datiert.

Diejenigen, die ich nicht in einem Anhang lassen würde

  • Welcher Prozess hindert uns am Operieren, wenn er ausfällt?
  • Wann war die letzte echte Wiederherstellung der Backups, nicht der letzte „erfolgreiche“ Job?
  • Wer kann die Produktion abschalten und mit welchem Kriterium?
  • Welche Daten Dritter haben wir, die wir einer Aufsichtsbehörde nicht erklären könnten?
  • Wie ist unsere Position zum Zahlen eines Lösegelds, schriftlich?
  • Welches KI-Werkzeug wird mit Unternehmensdaten ohne Vertrag genutzt?
  • Wen rufen wir in der ersten Stunde, und wer bleibt außerhalb dieses Raums?
  • Was würden wir heute sagen, wenn wir um 18:00 öffentlich sprechen müssten?

Was er nicht delegieren darf und was doch

Die Operation zu delegieren ist unvermeidlich. Die Frage zu delegieren, die das Restrisiko definiert, ist Abdankung. Der CISO muss Budget, Zugang zum Vorstand und Erlaubnis haben, schlechte Nachrichten zu überbringen. Der CEO muss die Disziplin haben, in der Sprache des Geschäfts zu fragen. Wenn diese beiden Bedingungen existieren, hört die Organisation auf, mitten in der Erpressung Ethik zu improvisieren.

Zeichen, dass die Frage bereits zu weit delegiert wurde

  • Der Sicherheitsbericht kommt in einer Sprache an, über die der Vorstand nicht abstimmen kann.
  • Niemand am Tisch kann in einem Satz sagen, welches der kritische Prozess ist.
  • Der letzte Wiederherstellungstest ist ein Screenshot, keine Übung mit Eigentümer.
  • Die Position zu Lösegeld, Sprecherrolle und Abschalten von Systemen ist nicht schriftlich.
  • Die interne KI wird als Innovation diskutiert und nicht als Angriffsfläche.

Quellen

  • NIST Cybersecurity Framework 2.0. NIST. Konsultiert: 2026-09-04. Las preguntas que un CEO no debe delegar se plantean como gobierno del riesgo residual (identificar, proteger, detectar, responder y recuperar), no como un inventario técnico que sustituya al CISO.

Verwandte Artikel

Krisen reservieren keinen Termin. Vorbereitung kann heute beginnen.