Kontakt

Chefsache Cybersecurity

Warum gehört IT-Risk Management auf die Agenda des Verwaltungsrats?

Seit über 13 Jahren bin ich bei der SmartIT Services AG als Key Account Manager im Bereich IT-Infrastruktur tätig und berate täglich Kundinnen und Kunden. In dieser Zeit ist die Rolle des Verwaltungsrats bei Themen rund um die IT-Security immer zentraler geworden. Von der Einhaltung regulatorischer Anforderungen und gesetzlicher Vorgaben bis hin zum Schutz vor Cyberbedrohungen – die Verantwortung des Verwaltungsrats ist vielfältig und entscheidend für den langfristigen Erfolg und die Sicherheit eines Unternehmens.

Im Zuge meiner Weiterbildung CAS Cybersecurity und Information Risk Management stellten sich mir folgende Fragen:

Verantwortung ganz oben

Warum ist das IT-Risk Management eine Aufgabe des Verwaltungsrats?

Christoph von Siebenthal: «Weil die Digitalisierung in allen Bereichen von Unternehmen eine immer grössere Rolle spielt. Cyberangriffe, Datenschutzverletzungen und IT-Sicherheitslücken können erhebliche wirtschaftliche Schäden verursachen. Der Verwaltungsrat trägt die Verantwortung, sicherzustellen, dass das Unternehmen gegen solche Risiken gut geschützt ist.»

Pflicht statt Kür

Gibt es spezifische Rechte und Pflichten, die ein Verwaltungsrat im Umgang mit IT-Risiken hat?

«Der Verwaltungsrat hat gemäss rechtlicher Grundlage eine strategische Führungsrolle und unterliegt Sorgfaltspflichten, die sich über vier zentrale Bereiche erstrecken:

  • Evaluieren: Er muss sicherstellen, dass IT-Investitionen sorgfältig geprüft und vertrauenswürdige Dienstleister:innen ausgewählt werden.

  • Überwachen: Die Einhaltung von Standards und rechtlichen Vorgaben, wie beispielsweise des Datenschutzgesetzes (DSG) oder der Vorgaben zur Cybersicherheit, muss kontrolliert werden.

  • Kommandieren: Strategien und Weisungen müssen klar formuliert und kommuniziert werden.

  • Korrigieren: Bei erkannten Schwachstellen sind Anpassungen vorzunehmen, um Risiken zu minimieren.

Vom Plan zur Praxis

Welche konkreten Aufgaben hat ein Verwaltungsrat im Bereich IT-Risk Management?

«Der Verwaltungsrat muss sicherstellen, dass es eine klare Strategie und Richtlinien für das IT-Risk Management gibt. Dazu gehört die Überwachung der Implementierung von Sicherheitsmassnahmen, die regelmässige Überprüfung der IT-Infrastruktur und die Sicherstellung, dass alle Mitarbeitenden entsprechend geschult sind.

Ausserdem sollte der Verwaltungsrat sicherstellen, dass ein Notfallplan für Cybervorfälle beziehungsweise ein Incident Management vorhanden ist, damit im Ernstfall schnell reagiert werden kann. Darüber hinaus liegt es in seiner Verantwortung, dass angemessene technische und organisatorische Massnahmen, sogenannte TOMs, getroffen werden, um die Sicherheit personenbezogener Daten zu gewährleisten.»

Recht im Blick

Welche rechtlichen Vorgaben müssen eingehalten werden?

«Der Verwaltungsrat muss sich selbstverständlich an die geltenden Schweizer Gesetze halten. Im Obligationenrecht sind die Pflichten des Verwaltungsrats definiert. Artikel 716a Absatz 1 OR hält unter anderem fest:

‹Der Verwaltungsrat hat folgende unübertragbare und unentziehbare Aufgaben: 1. die Oberleitung der Gesellschaft und die Erteilung der nötigen Weisungen; …›

Diese Aufgabe schliesst die Pflicht ein, Risiken zu identifizieren, zu analysieren und zu bewerten. Der Verwaltungsrat muss sicherstellen, dass das Unternehmen die gesetzlichen Anforderungen an den Datenschutz und die IT-Sicherheit erfüllt. Verletzungen der Sorgfaltspflicht können zivil- und strafrechtliche Folgen haben. Zudem muss mit möglichen Reputationsschäden gerechnet werden.»

Strategie mit System

Wie kann ein Verwaltungsrat IT-Risiken strategisch adressieren?

«Ein Beispiel ist die Einführung eines umfassenden Informationssicherheitsmanagementsystems, kurz ISMS, etwa nach ISO 27001. Damit können Prozesse und Massnahmen zur IT-Sicherheit dokumentiert und überprüfbar gemacht werden.

Zusätzlich sollten regelmässige Audits durchgeführt werden, um Schwachstellen frühzeitig zu identifizieren und entsprechende Massnahmen einzuleiten.»

Schutz im Dauerbetrieb

Wie lässt sich eine IT-Risk-Management-Strategie effektiv umsetzen?

«Ein gutes Beispiel ist die Implementierung eines Security Operations Centers, kurz SOC. Ein SOC überwacht kontinuierlich die IT-Infrastruktur des Unternehmens, erkennt und analysiert Bedrohungen und leitet Massnahmen ein, um darauf zu reagieren.

Dadurch entsteht ein proaktiver Schutz, mit dem potenzielle Bedrohungen frühzeitig erkannt und behandelt werden können. Für Unternehmen kann ein SOC damit eine wichtige zusätzliche Schutzebene darstellen.»

Mensch im Fokus

Wie wichtig ist die Schulung der Mitarbeitenden im Umgang mit IT-Risiken?

«Die Schulung von Mitarbeitenden ist ein wesentlicher Bestandteil des IT-Risk Managements. Mitarbeitende müssen über aktuelle Bedrohungen und bewährte Praktiken zur Vermeidung von Sicherheitsvorfällen informiert sein.

Regelmässige Schulungen und Sensibilisierungsprogramme helfen dabei, das Bewusstsein für IT-Sicherheit zu stärken und das Risiko menschlicher Fehler zu reduzieren. Die SmartIT unterstützt Kundinnen und Kunden bei der Schulung ihrer Mitarbeitenden. Im Rahmen des IT Security Checks ist ein Awareness Training ein wichtiger Bestandteil.»

 

Klare Verantwortung

Welche Vorteile bringt ein Chief Information Security Officer (CISO)?

Ein CISO ist für die Entwicklung und Umsetzung der IT-Sicherheitsstrategie eines Unternehmens verantwortlich. Zu den wichtigsten Vorteilen gehören die folgenden.

Fachwissen und Führung

Ein CISO bringt spezialisiertes Wissen und Erfahrung im Bereich IT-Sicherheit mit und kann das Unternehmen in Sicherheitsfragen strategisch führen.

Koordination und Kommunikation

Ein CISO fungiert als zentrale Anlaufstelle für IT-Sicherheitsfragen und koordiniert die Zusammenarbeit zwischen verschiedenen Abteilungen.

Compliance

Ein CISO unterstützt dabei, relevante gesetzliche und regulatorische Anforderungen einzuhalten.

Risikomanagement

Ein CISO kann Risiken frühzeitig erkennen und geeignete Massnahmen ergreifen, um diese zu minimieren.

Sicher in Zukunft

Wie können Verwaltungsräte ihre IT-Risk-Management-Strategie verbessern?

«Erstens sollte der Verwaltungsrat sicherstellen, dass klare Prozesse zur Überwachung und Berichterstattung etabliert sind. Zweitens sollte ein Notfallplan für Cybervorfälle vorhanden sein und regelmässig getestet werden. Drittens ist es ratsam, regelmässige Audits durchzuführen und sich über aktuelle Bedrohungen sowie gesetzliche Änderungen zu informieren.

Meine Handlungsempfehlungen sind

1

Einführung eines ISMS

Implementieren Sie ein Informationssicherheitsmanagementsystem, um IT-Sicherheitsprozesse zu dokumentieren und regelmässig zu überprüfen.
2

Ernennung eines CISO

Benennen Sie einen Chief Information Security Officer, der die IT-Sicherheitsstrategie entwickelt und umsetzt sowie Risiken frühzeitig erkennt und minimiert.
3

Notfallplan für Cybervorfälle

Erstellen Sie einen Notfallplan und testen Sie diesen regelmässig.
4

MA-Sensibilisierung

Stellen Sie sicher, dass alle Mitarbeitenden regelmässig über Cyberbedrohungen und Sicherheitspraktiken geschult werden, um das Bewusstsein zu stärken und Sicherheitsvorfälle zu reduzieren.

Sie möchten Ihre IT-Sicherheit gezielt stärken? Christoph von Siebenthal und das SmartIT-Team unterstützen Sie mit langjährigem Security-Know-how auf dem Weg zu einer sicheren und zukunftsfähigen IT-Umgebung.