„CISOs müssen die Führungsebene in die Lage versetzen, fundierte Risikoentscheidungen zu treffen — und technische Tiefenanalysen oder abstrakte Risikoberichte leisten das nicht“, sagt David Elfering, Cybersicherheitsverantwortlicher beim Transportunternehmen Carrix.

Diana Kelley, CISO bei Noma Security, betont, dass die Brücke zum Marketing gebaut sein muss, bevor man sie braucht: „Richten Sie feste Kontaktpunkte und einen gemeinsamen Krisenkommunikationsplan mit Marketing und Kommunikation ein — damit im Ernstfall alle Rollen, die zu übermittelnden Botschaften und die Eskalationswege vom ersten Tag an klar sind und nicht mitten im Vorfall erfunden werden müssen.“

Beide plädieren für bewusste, wiederkehrende Abstimmung: formale Sitzungen, gemeinsame Planungsgespräche, regelmäßige Berührungspunkte. „Das sind keine einmaligen Treffen, sondern Teil eines fortlaufenden Gesprächs darüber, wie Sicherheit und Markenstrategie zusammenhängen“, so Kelley.

Anzeige

Der Nutzen liegt auf zwei Ebenen. Erstens lernt jede Seite die Prioritäten und Zwänge der anderen kennen: Der CMO versteht, warum bestimmte Datenpraktiken ein untragbares Risiko bedeuten, der CISO erkennt, welche Geschäftsinitiativen Wachstum treiben. Zweitens entsteht persönliches Vertrauen, das unter Zeitdruck nicht mehr aufgebaut werden kann. Nach einem Einbruch zählt jede Stunde — wer Fakten schnell kommuniziert, Verantwortung übernimmt und Gegenmaßnahmen benennt, trägt in der Regel deutlich weniger Reputationsschaden davon als eine Organisation, die ausweichend, verwirrt oder intern zerstritten wirkt.

Ein gemeinsamer Krisenkommunikationsplan sollte definierte Rollen, freigegebene Textvorlagen und eine klare Eskalationshierarchie enthalten sowie festlegen, wer offiziell spricht — idealerweise jemand, der sowohl die technische Reaktion als auch die Werte des Unternehmens glaubwürdig vertritt. Dazu gehören die Bestimmung der Stakeholder-Gruppen (Kunden, Aufsichtsbehörden, Partner, Medien, Beschäftigte) und vorbereitete Botschaften, die sich schnell anpassen lassen.

Wichtig sind außerdem sichere Kommunikationskanäle, die unabhängig von der primären Netzinfrastruktur funktionieren, da Unternehmenssysteme bei einem größeren Einbruch kompromittiert oder beeinträchtigt sein können. Regelmäßige Statusmeldungen sollten auch dann erfolgen, wenn es nichts Neues gibt — Schweigen nährt Spekulationen. Der Plan benennt das Krisenteam, die Entscheidungsbefugnisse und den Kommunikationstakt und muss in Planspielen regelmäßig mit realistischen Szenarien geprobt werden.

Adam Ennamli, verantwortlich für operatives Risikomanagement bei der HR-Plattform Deel, rät, im Gespräch mit dem CMO auf Kundendaten, Datenschutz und damit verbundene rechtliche Fragen zu fokussieren. Wirksame CISOs knüpften Sicherheitsprioritäten an die konkreten Aufgaben der jeweiligen Führungskraft an, statt eine Einheitsbotschaft zu verbreiten.

Genau hier scheitern viele. Wer von „überzogenen Zugriffsrechten und mangelhaftem Identitätslebenszyklus-Management“ spricht, verliert den Vorstand. Wer erklärt, dass 38 Prozent der Beschäftigten unnötige Zugriffsrechte haben, die eine Bußgeldzahlung von 3,8 Millionen Dollar, 2,5 Millionen Dollar Rechtskosten, vier bis sieben Tage kritischen Ausfall und zwölf Prozent Kundenabwanderung nach sich ziehen könnten, bekommt sofort Aufmerksamkeit.

Statt über „Angriffsvektoren“ zu reden, empfiehlt sich die Beschreibung dessen, was Angreifer tatsächlich tun: Kundendaten sowie Produkt- und Marketingpläne stehlen und an Wettbewerber verkaufen, Datensätze verändern oder Systeme als Geisel nehmen. Hier hilft die Kompetenz des CMO, der Zielgruppen trennt und die entscheidende Frage beantwortet: Was bedeutet das für unsere Kunden und ihr Vertrauen?

Pragmatisch bleibt die Budgetfrage: Statt „Modernisierung des Identitäts- und Zugriffsmanagements“ lässt sich die Investition als Wettbewerbsvorteil durch besseren Datenschutz darstellen, statt „Infrastruktur zur Bedrohungsüberwachung“ als Fundament der Vertrauensbotschaft für Kundengewinnung und -bindung. Eine Gesundheitsorganisation erhielt kürzlich die Zustimmung ihres Aufsichtsgremiums für datenschutzfördernde Sicherheitsinvestitionen, weil sie diese als strategischen Vorteil und nicht als Compliance-Pflicht begründete.