Blog

Einblicke & Aktuelles

Cybersecurity-Trends, Plattform-Updates und Expertenperspektiven vom SCMC-Team.

Maturitätsmodell Informationssicherheit verstehen

Maturitätsmodell Informationssicherheit verstehen

Eine Geschäftsleitung fragt zu Recht nicht nur, ob technische Schutzmassnahmen vorhanden sind. Sie will wissen, ob Informationssicherheit im Unternehmen verlässlich funktioniert, wo die grössten Lücken liegen und welche Investitionen zuerst Wirkung zeigen. Ein Maturitätsmodell für Informationssicherheit zu verstehen, schafft genau diese Grundlage: Es übersetzt zahlreiche Einzelkontrollen in ein klares Bild über Steuerbarkeit, Wiederholbarkeit und Risiken.

Dabei geht es nicht darum, möglichst schnell die höchste Stufe zu erreichen. Ein Reifegradmodell hilft Organisationen, ihren Sicherheitsstatus realistisch einzuordnen und Verbesserungen nachvollziehbar zu planen. Gerade für Schweizer KMU sowie öffentliche und halböffentliche Organisationen ist das entscheidend: Sicherheitsanforderungen müssen wirksam, dokumentiert und mit den vorhandenen Ressourcen umsetzbar sein.

Was ein Maturitätsmodell für Informationssicherheit misst

Ein Maturitätsmodell bewertet nicht nur, ob eine Massnahme existiert. Es bewertet vor allem, wie sie im Alltag umgesetzt, kontrolliert und weiterentwickelt wird. Ein Beispiel: Eine Passwortvorgabe als Dokument abzulegen, ist ein Anfang. Reifer wird der Prozess erst, wenn die Vorgabe verbindlich gilt, technisch unterstützt wird, Ausnahmen dokumentiert sind und ihre Wirksamkeit regelmässig überprüft wird.

Das Modell richtet den Blick damit auf Prozesse, Verantwortlichkeiten, Nachweise und Kontrollen. Es beantwortet Fragen wie: Sind Rollen für die Informationssicherheit klar geregelt? Werden Risiken nach einer einheitlichen Methode bewertet? Sind Mitarbeitende für relevante Bedrohungen sensibilisiert? Können Sicherheitsvorfälle erkannt, bearbeitet und ausgewertet werden?

Der Reifegrad ist deshalb kein rein technischer Kennwert. Er zeigt, ob Sicherheit als steuerbarer Unternehmensprozess funktioniert. Das macht ihn für IT-Verantwortliche ebenso nützlich wie für Compliance, Risikomanagement und Management.

Die Reifegradstufen richtig einordnen

Die genaue Anzahl und Bezeichnung der Stufen hängt vom verwendeten Framework ab. In der Praxis reichen Modelle häufig von einer nicht geregelten Ausgangslage bis zu einer kontinuierlich optimierten Steuerung. Entscheidend ist nicht die Zahl auf der Skala, sondern eine einheitliche Definition pro Stufe.

  • Stufe 0 - nicht vorhanden: Es gibt keine erkennbare Regelung oder die Umsetzung ist rein zufällig.
  • Stufe 1 - ad hoc: Einzelne Personen handeln richtig, aber ohne verbindlichen Prozess oder belastbare Dokumentation.
  • Stufe 2 - wiederholbar: Grundlegende Abläufe bestehen und werden in vergleichbaren Fällen meist angewendet.
  • Stufe 3 - definiert: Prozesse, Rollen, Vorgaben und Nachweise sind verbindlich festgelegt und organisationsweit kommuniziert.
  • Stufe 4 - gesteuert: Kennzahlen, Kontrollen und regelmässige Überprüfungen zeigen, ob die Vorgaben eingehalten werden.
  • Stufe 5 - optimiert: Erkenntnisse aus Audits, Vorfällen und Messungen fliessen systematisch in Verbesserungen ein.

Nicht jeder Bereich muss Stufe 5 erreichen. Für ein kleines Unternehmen kann ein klar definierter und zuverlässig angewendeter Prozess bereits angemessen sein. Bei besonders schützenswerten Daten, kritischen Lieferketten oder regulatorischen Anforderungen kann dagegen eine stärker gesteuerte Umsetzung erforderlich sein. Reife ist immer im Verhältnis zu Risiken, Geschäftsmodell und Schutzbedarf zu beurteilen.

Reifegrad entsteht aus überprüfbaren Nachweisen

Eine belastbare Bewertung darf sich nicht auf Selbsteinschätzungen beschränken. Aussagen wie „Wir machen regelmässig Backups“ oder „Zugriffe werden kontrolliert“ sind erst dann aussagekräftig, wenn sie durch konkrete Nachweise gestützt werden. Dazu gehören beispielsweise gültige Richtlinien, Protokolle, Berechtigungskonzepte, Schulungsnachweise, Testergebnisse oder dokumentierte Entscheidungen.

Diese Nachweise haben zwei Funktionen. Erstens machen sie den aktuellen Reifegrad nachvollziehbar. Zweitens reduzieren sie den Aufwand bei internen Prüfungen, Kundenanfragen oder Audits. Wer Belege direkt einer Anforderung und dem jeweiligen Reifegrad zuordnet, erhält eine revisionssichere Dokumentation statt einer Sammlung verstreuter Dateien.

Ein gutes Assessment betrachtet dabei mehrere Themenfelder. Typisch sind Governance, Informationsklassifikation, Identitäts- und Zugriffsmanagement, Schutz von Endgeräten und Netzwerken, Backup und Wiederherstellung, Lieferantenmanagement, Notfallorganisation sowie Sensibilisierung. Welche Bereiche priorisiert werden, richtet sich nach dem gewählten Standard und den konkreten Risiken der Organisation.

Vom Assessment zu umsetzbaren Massnahmen

Der grösste Nutzen eines Maturitätsmodells liegt nicht im Ergebnisdiagramm. Er entsteht, wenn aus festgestellten Lücken klare Entscheidungen folgen. Ein Assessment sollte deshalb pro Anforderung nicht nur eine Reifegradstufe ausweisen, sondern auch den Grund für die Bewertung, hinterlegte Nachweise, zuständige Personen und eine konkrete nächste Massnahme erfassen.

Nehmen wir die Behandlung von Sicherheitsvorfällen: Wird ein Vorfall heute informell per Telefon oder E-Mail gemeldet, kann die Ausgangslage bei Stufe 1 liegen. Ein sinnvoller nächster Schritt ist nicht zwingend ein komplexes Security Operations Center. Häufig braucht es zuerst einen dokumentierten Meldeweg, festgelegte Verantwortlichkeiten und eine einfache Vorlage zur Erfassung von Vorfällen. Danach lässt sich prüfen, ob Übungen, Eskalationszeiten oder Kennzahlen erforderlich sind.

So werden grosse Sicherheitsziele in erreichbare Arbeitspakete überführt. Gute Massnahmen sind konkret formuliert, einer verantwortlichen Rolle zugewiesen, terminiert und priorisiert. Sie beschreiben nicht nur „Zugriffsmanagement verbessern“, sondern etwa: „Halbjährliche Prüfung privilegierter Konten einführen, Ergebnisse dokumentieren und Abweichungen innert 30 Tagen bereinigen.“

Lücken mit dem Risikoregister verbinden

Nicht jede Lücke ist gleich dringlich. Fehlt eine formale Richtlinie, kann das relevant sein. Fehlt jedoch eine getestete Wiederherstellung nach einem Ransomware-Angriff, kann die operative Auswirkung erheblich sein. Deshalb gehört die Reifegradbewertung mit dem Risikomanagement verbunden.

Aus einer Feststellung lässt sich ein Risiko ableiten: Welche Bedrohung wird durch die Lücke begünstigt? Welche Informationen, Systeme oder Geschäftsprozesse sind betroffen? Wie hoch sind Eintrittswahrscheinlichkeit und Schadensauswirkung? Erst diese Einordnung ermöglicht eine fundierte Priorisierung.

Eine digitale Lösung wie SCMC kann diesen Ablauf durchgängig abbilden: Assessment durchführen, Lücken automatisch auswerten, Massnahmen steuern und relevante Befunde ins Risikoregister überführen. Dadurch bleiben Bewertung, Entscheidung und Umsetzung an einem Ort dokumentiert. Das schafft volle Kontrolle, ohne dass Daten zwischen Excel-Listen, E-Mails und separaten Dokumenten verloren gehen.

Berichte, die auch das Management versteht

Technische Detailtiefe bleibt wichtig, genügt für die Steuerung aber nicht. Das Management benötigt eine verdichtete Sicht: Wo steht die Organisation heute? Welche Themen bergen die grössten Risiken? Welche Massnahmen benötigen Budget, Entscheidungen oder Ressourcen? Und welche Fortschritte wurden seit der letzten Bewertung erzielt?

Ein Management-tauglicher Reifegradbericht zeigt deshalb Trends und Prioritäten statt bloss lange Kontrolllisten. Besonders hilfreich sind Vergleiche zwischen Themenbereichen, offene Massnahmen nach Kritikalität sowie die Entwicklung über mehrere Bewertungszeitpunkte. Ein einzelner Gesamtscore kann Orientierung geben, darf aber Unterschiede nicht verdecken. Ein Durchschnittswert von 3 kann eine kritische Schwäche im Notfallmanagement überlagern.

Häufige Fehler bei der Reifegradmessung

Ein verbreiteter Fehler ist, Reifegrade zu optimistisch zu bewerten. Eine vorhandene Richtlinie wird dann bereits als vollständig gesteuerter Prozess eingestuft, obwohl niemand ihre Anwendung überprüft. Hier hilft eine konsequente Belegpflicht und eine klare Beschreibung jeder Stufe.

Ebenso problematisch ist ein Assessment ohne Umsetzungssteuerung. Werden Lücken zwar festgestellt, aber weder Verantwortliche noch Fristen definiert, entsteht keine Verbesserung. Das Modell wird zur Momentaufnahme statt zum Führungsinstrument.

Auch eine Überfrachtung mit Anforderungen kann den Nutzen mindern. Organisationen sollten mit einem passenden Rahmen starten, etwa dem Cyber Security Basis Check, dem IKT-Minimalstandard beziehungsweise NIST-orientierten Vorgaben oder ISO 27001:2022. Entscheidend ist, Anforderungen strukturiert zu erfassen und dort zu vertiefen, wo Schutzbedarf und Risiken es verlangen.

Reifegrad als kontinuierlicher Steuerungszyklus

Informationssicherheit verändert sich mit neuen Systemen, Lieferanten, Mitarbeitenden und Bedrohungen. Eine jährliche Bewertung ist für viele Organisationen ein sinnvoller Mindesttakt. Wesentliche Änderungen, Sicherheitsvorfälle oder neue regulatorische Vorgaben können jedoch eine frühere Neubewertung auslösen.

Der wirksame Zyklus bleibt einfach: Ist-Zustand bewerten, Ergebnisse nachvollziehbar auswerten, Massnahmen priorisiert umsetzen, Risiken überwachen und Fortschritt erneut messen. Wenn dieser Prozess digital unterstützt wird, bleiben Nachweise immer aktuell, Zuständigkeiten transparent und Berichte jederzeit abrufbar.

Der erste sinnvolle Schritt ist daher nicht, den perfekten Reifegrad anzustreben. Beginnen Sie mit einer ehrlichen Bewertung der für Ihr Unternehmen wichtigsten Bereiche - und sorgen Sie dafür, dass jede erkannte Lücke eine verantwortete, überprüfbare nächste Handlung erhält.

LinkedIn

Für mehr Inhalte folge uns auf LinkedIn

Erhalte praktische Geschäftsideen, IT-Insichten und professionelle Updates direkt auf LinkedIn.