Sie verbindet Governance, Menschen, Prozesse, Architektur und technische Schutzmaßnahmen, um die Wahrscheinlichkeit und die Auswirkungen unbefugten Zugriffs, von Störungen, Manipulation, Zerstörung oder Offenlegung zu verringern.
Cybersicherheit ist kein Zustand, in dem Angriffe nie stattfinden. Organisationen nutzen sie, um zu verstehen, was wichtig ist, wesentliche Assets und Dienste zu schützen, schädliche Aktivitäten zu erkennen, wirksam zu reagieren und den Betrieb wiederherzustellen. Welche Maßnahmen angemessen sind, hängt von Geschäftszielen, Bedrohungslage, rechtlichen Pflichten, Sicherheitsanforderungen und Risikotoleranz ab.
In der Praxis läuft ein Cybersicherheitsprogramm als Kreislauf und nicht als Projekt: Inventarisierung und Risikobewertung setzen Prioritäten, Kontrollen werden implementiert und getestet, Vorfälle speisen Erkenntnisse in die Governance zurück, und die Führungsebene überprüft die Risikoakzeptanz explizit. Die Reife wird üblicherweise daran gemessen, wie wiederholbar und messbar dieser Kreislauf ist — nicht an der Zahl eingesetzter Werkzeuge.
Wichtigste Punkte
Primärer ZweckDie Mission der Organisation unterstützen und gleichzeitig schädliche digitale Ereignisse und Zustände beherrschen.
NIST-CSF-2.0-FunktionenGovern, Identify, Protect, Detect, Respond und Recover.
GeltungsbereichMenschen, Daten, Anwendungen, Identitäten, Geräte, Netzwerke, Cloud-Dienste, Operational Technology, Lieferanten und Geschäftsprozesse.
Wichtige EinschränkungMehr Sicherheitsprodukte erzeugen nicht automatisch bessere Cybersicherheit; verknüpfte Kontrollen können Kosten und Komplexität erhöhen, ohne das wesentliche Risiko zu senken.