Als Führungskraft der C-Suite, die für die Sicherheit verantwortlich ist, muss man mit erheblichem Druck umgehen. Cyberkriminelle florieren: 2021 stiegen die durchschnittlichen Kosten einer Datenschutzverletzung 10% und es gab 17 % mehr Datenschutzverletzungen als 2020.
Ganz gleich, ob Sie neu in der Position des Chief Information Security Officer (CISO) sind oder als erfahrener CISO zu einer neuen Organisation wechseln: In den ersten 90 Tagen in der Position entscheidende Akzente zu setzen, ist von zentraler Bedeutung. Ihre Maßnahmen in den ersten 90 Tagen legen den Grundstein für Ihre Amtszeit oder Ihr Scheitern.
Es ist leicht, dem Shiny Object Syndrome zu erliegen und versucht zu sein, jede Aufgabe mit hoher Sichtbarkeit auf der To-do-Liste abzuhaken, damit es (und sich) so aussieht, als würden Sie Dinge erledigen. Der sicherste Weg zum Erfolg besteht jedoch darin, methodisch und sorgfältig einen 90-Tage-Plan zu erstellen und ihn einzuhalten.
Diese neunstufige Roadmap führt Sie Woche für Woche durch die Entwicklung eines leistungsfähigen Cybersicherheitsprogramms, die Förderung der digitalen Transformation in Ihrer Organisation und die Nutzung von SaaS-Technologie, um Geschäftspläne schneller umzusetzen und Betriebskosten zu senken.
Siehe auch: The Successful CISO: How to Build Stakeholder Trust
- Wochen 1–3: Geschäftsrisiken identifizieren und verstehen
- Wochen 4–5: Ein Gefühl für die Technologieprozesse der Organisation entwickeln und mit dem Aufbau Ihres Teams beginnen
- Woche 6: Eine Strategie entwickeln
- Woche 7: Strategie finalisieren und mit der Umsetzung des Plans beginnen
- Woche 8: Agil werden
- Woche 9: Mit der Messung und Berichterstattung beginnen
- Woche 10: Einen gründlichen Penetrationstest durchführen
- Woche 11: Mit einem Zero-Trust-Authentifizierungsframework beginnen
- Woche 12: SaaS-Anbieter bewerten
- 90 Tage geschafft
Wochen 1–3: Geschäftsrisiken identifizieren und verstehen
Lernen Sie in den ersten drei Wochen Ihrer Tätigkeit das Unternehmen kennen – das gesamte Unternehmen. Erkunden Sie, wie es arbeitet, wo die verteilten Teams angesiedelt sind, wie das Unternehmen seinen Markt bearbeitet und Dienstleistungen sowie Waren anbietet. Dies ist Ihre Gelegenheit, ein tiefgreifendes Verständnis der Go-to-Market-Strategie und der Lieferkette der Organisation zu entwickeln.
Vereinbaren Sie so viele Treffen wie möglich mit anderen Führungskräften der C-Suite, dem Vorstand und weiteren Unternehmensleitern, um genaue Einblicke in deren Geschäftsfunktionen und Verantwortlichkeiten zu gewinnen. Gespräche mit anderen Technologieverantwortlichen sind ebenfalls der beste Weg, sich einen Überblick über den gesamten Tech-Stack der Organisation zu verschaffen.
Schätzen Sie in diesen ersten drei Erkundungswochen die Bereitschaft der Führungsebene ein, die Sicherheit während des Entwicklungszyklus nach links zu verlagern; die Verlagerung der Sicherheit nach links im Entwicklungslebenszyklus senkt Kosten und erhöht die Zuverlässigkeit, weil Sicherheit von Anfang an integriert wird.
Wochen 4–5: Ein Gefühl für die Technologieprozesse der Organisation entwickeln und mit dem Aufbau Ihres Teams beginnen
Gut definierte Prozesse haben einen größeren Einfluss auf die Cybersicherheit als der Tech-Stack. Treffen Sie sich in der vierten und fünften Woche in Ihrer neuen CISO-Position mit Ihrem Team, um die bestehenden Prozesse kennenzulernen, insbesondere im Hinblick auf das Lebenszyklusmanagement.
von Projekten, Vorfällen und Konten. Finden Sie heraus, was funktioniert und was nicht. Bitten Sie um alle verfügbaren dokumentierten Standards und erstellen Sie eine Liste der Prozesse und Technologien, für die keine Dokumentation vorliegt. Treffen Sie sich anschließend mit anderen Technologieteams, um festzustellen, welche Technologien und Prozesse Ihren Zuständigkeitsbereich überschneiden. Wiederholen Sie dieselbe Übung mit Ihrem eigenen Team.
Jetzt ist auch der richtige Zeitpunkt, Ihr Team besser kennenzulernen. Nehmen Sie sich Zeit für Einzelgespräche, um die Karriereziele der Teammitglieder zu ermitteln, und überlegen Sie, wie Sie sie beim Erreichen dieser Ziele unterstützen können. Finden Sie heraus, für welche Schulungen und Weiterbildungsmaßnahmen sie sich interessieren und welche Schulungen das Unternehmen in der Vergangenheit angeboten hat. Wenden Sie sich anschließend an die Personalabteilung, um mehr über Karrierewege für die Weiterentwicklung Ihres Teams zu erfahren.
Dies ist der ideale Zeitpunkt, um mit Ihren Teammitgliedern über Automatisierung zu sprechen – wahrscheinlich haben sie Ideen, in welchen Bereichen Automatisierung der Organisation zugutekommen könnte.
Siehe auch: Secure Access Service Edge: Big Benefits, Big Challenges
Woche 6: Eine Strategie entwickeln
Nachdem Sie Informationen gesammelt haben, ist es Zeit für die Planung. Entwickeln Sie eine Strategie, um:
- die übergeordnete Geschäftsstrategie, die Ziele und die Vorgaben der Organisation zu erfüllen.
- die Karriereziele und Vorgaben Ihrer Mitarbeiter zu erfüllen.
- die Mitarbeiter durch Automatisierung zu entlasten, indem wiederkehrende, monotone Aufgaben wegfallen.
- die Cyberrisiken für die Organisation als eine kritische, ganzheitliche Lücke zu bewerten.
- die Sicherheit im Entwicklungslebenszyklus nach links zu verlagern.
- die Einführung von SaaS zu fördern.
- die gesamte IT auf eine Zero-Trust-Architektur.
Woche 7: Strategie finalisieren und mit der Umsetzung des Plans beginnen
Sie sind in der siebten Woche, und Ihre Strategie und Ihr Plan sind bereit. Als Nächstes besprechen Sie Ihre Strategie mit Ihren Kollegen. Holen Sie Feedback ein, nehmen Sie es offen an, passen Sie die Strategie an und legen Sie sie anschließend Ihrem Führungsgremium zur Genehmigung vor.
Nach der Genehmigung arbeiten Sie mit den zuständigen Teams zusammen, um Maßnahmen zu identifizieren, die zum Erfolg führen. Zusammenarbeit ist hier entscheidend – sie fördert den persönlichen Austausch und hilft Ihren neuen Kollegen, Vertrauen in Sie aufzubauen. Beginnen Sie dann mit der Umsetzung Ihrer Strategie.
Siehe auch: Top Digital Transformation Companies
Woche 8: Agil werden
Wenn Sie Ihr Team auf eine Agile-Projektmanagementmethodik umstellen, lassen sich schnell funktionale Elemente erfolgreich umsetzen.
Ist Ihr Team klein, sind Scrums angemessen und effektiv. Arbeitet Ihre Organisation bereits mit Sprints, stimmen Sie den Sprintzyklus Ihres Teams auf die Dauer des Engineering-Teams ab. Verwendet sonst niemand Sprints, legen Sie Ihren Zyklus auf dreiwöchige Sprints fest.
Woche 9: Mit der Messung und Berichterstattung beginnen
Wenn Sie Ihre Tätigkeit als CISO aufnehmen, haben Sie möglicherweise Zugriff auf historische Berichte – oder auch nicht. In jedem Fall ist die neunte Woche der richtige Zeitpunkt, um neue Vergleichswerte und einen regelmäßigen Zyklus für Messungen und Berichte an Ihre Kollegen und das Führungsgremium zu etablieren.
Achten Sie darauf, Ihre Mitarbeiter und die anderen Abteilungen, mit denen Sie zusammenarbeiten, angemessen zu würdigen! Indem Sie den guten Willen pflegen, den Sie in den ersten Wochen aufgebaut haben, entwickeln Sie stärkere Beziehungen zu Ihren Kollegen – und das ist keineswegs schlecht, wenn Sie auf Probleme und Lücken hinweisen müssen.
Wenn Ihre Berichterstattung regelmäßig erfolgt, beginnen Sie damit, die gesamte Organisation über Cybersicherheit aufzuklären und zu informieren. Fördern Sie Partnerschaft und Engagement und feiern Sie Erfolge, statt sich auf Probleme zu konzentrieren. Richten Sie abteilungsübergreifend ein „Security-Champions“-Programm ein, in dem die Champions dazu ermutigt werden, Fehler und Probleme zu melden, und für ihr Engagement belohnt werden.
Siehe auch: Die besten Website-Scanner
Woche 10: Einen gründlichen Penetrationstest durchführen
Mit Penetrationstests erhalten Sie Daten darüber, wie schlecht es tatsächlich um die Sicherheit bestellt ist. Sie sollten einen gründlichen Penetrationstest (oder eine Red-Team-Übung) der Infrastruktur und der Anwendungen planen, terminieren und durchführen.
Suchen Sie einen Partner für Penetrationstests, der bei Infrastrukturtests entweder der PTES- oder der OSSTMM 3-Methodik folgt und für jede Anwendung das OWASP-Testframework verwendet.
Woche 11: Mit einem Zero-Trust-Authentifizierungsframework beginnen
Der Wechsel zu einem Zero-Trust-Authentifizierungsframework (ZTA) ist ein entscheidender Schritt in Ihren ersten 90 Tagen als CISO.
In einer ZTA erhalten Benutzer standardmäßig keinen Zugriff, sondern erst nach erfolgter Authentifizierung. Eine ZTA verbessert die Sicherheitslage Ihrer Organisation. Der erste Schritt sollte darin bestehen, Passwörter überall dort, wo es möglich ist, schrittweise abzuschaffen und auf sichere Multi-Faktor-Authentifizierung (MFA) umzustellen.
Siehe auch: Secure Access Service Edge: Big Benefits, Big Challenges
Woche 12: SaaS-Anbieter bewerten
Es ist verlockend, die neue CISO-Position mit dem Durcharbeiten von Kaufratgebern und Vergleichen von SaaS-Anbietern zu beginnen. Sinnvoller ist es jedoch, damit zu warten, bis Sie einen Überblick über das Unternehmen, Ihre Strategie, den vorhandenen Tech-Stack und die Budgets haben.
Wenn Sie mit der Bewertung von SaaS-Anbietern beginnen, stellen Sie sicher, dass potenzielle Anbieter die CSA CCM erfüllen, in der CSA STAR Alliance registriert sind oder mindestens eine SOC-2-Type-2-Bescheinigung vorlegen können.
Wenn Sie Anbieter bewerten, die diese Kriterien nicht erfüllen, müssen Sie ein gründliches Programm zur Bewertung ihrer Sicherheit entwickeln. Es ist entscheidend, SaaS-Anbieter anhand objektiver Bewertungen durch Dritte zu beurteilen und sich nicht einfach von den glänzendsten Marketingversprechen des Anbieters leiten zu lassen.
90 Tage geschafft
Wenn Sie dieser Roadmap folgen, erreichen Sie den 90. Tag mit einem soliden Fundament: einem funktionierenden Cybersicherheitsteam, Datengrundlagen für wiederholbare Berichte, Vertrauen und guten Beziehungen zu neuen Kollegen und Teams, einer Liste von Möglichkeiten für die digitale Transformation und einem tiefgreifenden Verständnis der meisten Bereiche der Organisation.
Herzlichen Glückwunsch zu Ihren ersten 90 Tagen!
Siehe auch: Tech-Prognosen für 2022: Cloud, Daten, Cybersicherheit, KI und mehr
Über den Autor:
Eyal Gruner ist Mitgründer und CEO von Cynet

