„Passt schon“ ist kein Sicherheitsnachweis: Was kostet ein IT-Ausfall wirklich?

IT-Ausfall und stabile Systemhärtung aus Sicht der Geschäftsführung

Die IT läuft. Die Mitarbeitenden können arbeiten. Der Virenscanner meldet nichts. Für viele Unternehmen klingt das zunächst nach einem sicheren Zustand.

Doch ein störungsfreier Tag beweist nur, dass an diesem Tag keine sichtbare Störung eingetreten ist. Er beweist nicht, dass Systeme sicher konfiguriert sind, eine Wiederherstellung funktioniert oder bekannte technische Risiken angemessen behandelt wurden.

Aha-Moment

Für die Geschäftsführung zählt: Kann der Betrieb zuverlässig weiterlaufen – und was kostet es, wenn er stillsteht? „Passt schon“ ist keine prüfbare Entscheidungsgrundlage.

Ein IT-Vorfall besteht nicht nur aus Lösegeld

Die sichtbare Rechnung eines IT-Vorfalls ist häufig nur ein kleiner Teil des Schadens. Mögliche Kosten entstehen durch:

  • Arbeitszeit von Mitarbeitenden, die nicht produktiv arbeiten können
  • entgangenen Umsatz und unterbrochene Geschäftsprozesse
  • externe Notfallunterstützung, Analyse und Wiederherstellung
  • Überstunden, manuelle Nacharbeit und Neuinstallation
  • rechtliche Beratung, Melde- und Dokumentationsaufwand
  • Verzögerungen sowie mögliche Vertrags-, Vertrauens- und Reputationsschäden

Erste Näherung: Betroffene Mitarbeitende × Ausfallstunden × vollständige Personalkosten – plus Wiederherstellung, externe Hilfe, Nacharbeit und entgangener Deckungsbeitrag.

Die Geschäftsführung kann „passt schon“ nicht prüfen

Die IT kennt die technischen Einzelheiten. Die Geschäftsführung trägt die wirtschaftliche Verantwortung, kann Aussagen wie „Der Virenscanner ist installiert“ oder „Wir hatten bisher keinen Vorfall“ aber kaum selbst verifizieren.

  1. Welcher technische Zustand wurde tatsächlich geprüft?
  2. Welche wesentlichen Abweichungen wurden festgestellt?
  3. Welche betrieblichen Auswirkungen können daraus entstehen?
  4. Welche Handlungsoptionen, Kosten und Restrisiken bestehen?

Die IT stellt Fakten und Empfehlungen bereit. Die Geschäftsführung entscheidet, ob ein Risiko vermieden, reduziert, übertragen oder begründet akzeptiert wird. Diese Entscheidung sollte nachvollziehbar dokumentiert sein.

Wie lässt sich technische Sicherheit messen?

Absolute Sicherheit lässt sich nicht versprechen. Der technische Zustand lässt sich jedoch gegen definierte Anforderungen prüfen. In einem Vorher-Nachher-Vergleich wurden zwei Windows-Systemzustände anhand derselben 2.030 technischen Anforderungen untersucht.

MesswertStandardzustandGehärteter Zustand
Benchmark-Konformität20,99 %89,66 %
Als konform bewertet4261.820
Als nicht konform bewertet1.601209
Gewichtete Prüfungen nicht bestanden27 von 300 von 30

Die Werte bedeuten nicht, dass das gehärtete System unangreifbar ist. Sie zeigen, dass der Sicherheitszustand anhand eines definierten Sollzustands geprüft und deutlich verbessert wurde.

Was wird bei einer technischen Härtung betrachtet?

  • lokale und administrative Berechtigungen
  • Anmelde- und Authentifizierungsverfahren
  • Firewall- und Netzwerkregeln
  • Protokollierung sicherheitsrelevanter Ereignisse
  • Schutzfunktionen des Betriebssystems
  • unsichere oder nicht benötigte Altverfahren
  • Freigaben, Dienste und Kommunikationsprotokolle
  • nachvollziehbare Ausnahmen für notwendige Anwendungen

Nicht jede Empfehlung darf blind umgesetzt werden. Einsatzgebiet und betriebliche Anforderungen bestimmen, welche Ausnahmen technisch notwendig sind. Auswirkungen und Verantwortlichkeiten gehören in die Dokumentation.

Was die Geschäftsführung erhalten sollte

  • eine verständliche Zusammenfassung des Sicherheitszustands
  • die wichtigsten technischen Abweichungen und betrieblichen Auswirkungen
  • priorisierte Maßnahmen mit Aufwand und Abhängigkeiten
  • dokumentierte Ausnahmen und verbleibende Restrisiken
  • einen Umsetzungsnachweis und Vergleich mit der vorherigen Bewertung

Sicherheit ist kein einmaliger Zustand

Updates, neue Anwendungen, neue Mitarbeitende und betriebliche Ausnahmen verändern Konfigurationen. Ein definierter Sollzustand sollte deshalb regelmäßig erneut geprüft werden. So werden Konfigurationsdrift und neue Entscheidungen sichtbar.

Fazit

Ein Unternehmen braucht keine pauschale Zusicherung, dass „alles sicher“ sei. Es benötigt nachvollziehbare Informationen über den technischen Zustand, mögliche betriebliche Folgen und verfügbare Handlungsoptionen. Technische Sicherheit wird dadurch messbar, besprechbar und steuerbar.

Hamburger IT-Service unterstützt Unternehmen dabei, technische Risiken zu prüfen, verständlich zu dokumentieren und beschlossene Maßnahmen nachvollziehbar umzusetzen.

Technische IT-Sicherheitsbewertung anfragen

Microsoft 365 läuft – aber sind Ihre Unternehmensdaten wirklich wiederherstellbar?

Microsoft 365 ist für viele Unternehmen längst der Mittelpunkt der täglichen Arbeit. E-Mails, Dateien, Zusammenarbeit und wichtige Absprachen liegen in Exchange Online, OneDrive und SharePoint. Solange alles verfügbar ist, wirkt das zuverlässig. Die entscheidende Frage lautet jedoch: Können gelöschte, überschriebene oder verschlüsselte Daten auch rechtzeitig und vollständig wiederhergestellt werden? Aha-Moment…

Weiterlesen

Windows-Härtung messbar machen: von 20,99 % auf 89,66 % Benchmark-Konformität

Windows-Systeme werden für breite Kompatibilität und einfache Nutzung ausgeliefert. Das ist für den Betrieb hilfreich, entspricht aber nicht automatisch einem abgestimmten Sicherheitsniveau. Empfehlungen von CIS, BSI und Microsoft umfassen viele Einstellungen. Sie betreffen unterschiedliche Rollen, können sich überschneiden und müssen wegen eingesetzter Anwendungen teilweise bewusst abweichend umgesetzt werden. Aha-Moment Ein…

Weiterlesen

Microsoft 365 Backup technisch prüfen: Exchange, OneDrive, SharePoint und Recovery-Test

Eine belastbare Microsoft-365-Sicherung verbindet Schutzumfang, Wiederherstellungsziele, Rollen, Benachrichtigungen und regelmäßig getestete Restore-Verfahren. Diese technische Prüfliste hilft dabei, Exchange Online, OneDrive und SharePoint nachvollziehbar abzusichern. Aha-Moment Ein Backup-Status ist noch kein Wiederherstellungsnachweis.Erst ein dokumentierter Restore für Exchange Online, OneDrive und SharePoint zeigt, ob Rollen, Wiederherstellungspunkte und Abläufe im Ernstfall funktionieren. Der…

Weiterlesen

Cyber-Versicherung & IT-Nachweise

Viele Unternehmen beschäftigen sich mit Cyber-Versicherung und IT-Nachweisen erst dann ernsthaft, wenn konkrete Fragen auf dem Tisch liegen: bei einem Antrag, einer Verlängerung, einer Kundenanforderung oder im schlimmsten Fall nach einem Vorfall. Genau dann zeigt sich oft, dass intern zwar einiges gemacht wurde — aber nicht sauber eingeordnet, dokumentiert oder…

Weiterlesen

Sie haben Fragen?

Technische Vertiefung: Windows-Härtung messbar machen

Nach oben scrollen