Adam Ennamli, Global Head of Operational Risk Management bei Deel, verlangt vom Sicherheitschef erhebliches Geschäftsverständnis. “Aber es braucht meiner Meinung nach mehr Anstrengungen seitens der CISOs, ihr technisches Können in die Sprache der Finanzen und des Geschäfts zu übersetzen”, sagt er.
Der erste Schritt ist ein verlässlicher Kommunikationsrhythmus, der Sicherheitsprioritäten mit dem finanziellen Risikomanagement in Einklang bringt. Gemeinsame Themen sind die Begründung des Sicherheitsbudgets, die Einhaltung der Offenlegungspflichten der US-Börsenaufsicht SEC sowie das Risikomanagement für Drittanbieter.
Konkret geht es um Kontrollen, die die Integrität von Finanzdaten sichern: Mehr-Faktor-Authentifizierung für Finanzsysteme, Funktionstrennung in Zahlungsprozessen, lückenhafte Protokollierung vermeidende Audit-Logs und Echtzeitüberwachung von ERP-Plattformen. Im Mittelpunkt stehen dabei die internen Kontrollen der Finanzberichterstattung (ICFR) und kritische Finanzsysteme.
Ein Schwerpunkt liegt auf Business Email Compromise. Dagegen helfen Freigaben nach dem Vier-Augen-Prinzip bei Überweisungen, Verifizierungsverfahren für Lieferantenzahlungen und E-Mail-Authentifizierungsprotokolle gegen Domain-Spoofing. Der “2026 Payments Fraud and Control Survey Report” der Association for Financial Professionals (AFP) stellte fest, dass 74 Prozent der befragten Unternehmen 2025 mindestens einen BEC-Angriffsversuch erlebten – nach 63 Prozent im Jahr 2024.
Statt Notfall-Budgetanträge zu stellen, sollten beide Führungskräfte in den regulären Finanzplanungszyklen mitwirken und Sicherheitsinvestitionen über eine Risikoreduktions-Rendite darstellen, die zeigt, wie Kontrollen das bezifferte finanzielle Risiko senken. Auch in die Planung der Vorfallsreaktion gehört der CFO: um finanzielle Folgen abzuschätzen, die Viertagesfrist der SEC für die Offenlegung wesentlicher Vorfälle einzuhalten und Vorstand wie Prüfungsausschuss korrekt zu informieren.
Nach einem Vorfall sind CFOs häufig die ersten Ansprechpartner für externe Wirtschaftsprüfer und Anteilseigner – entsprechend brauchen sie rechtzeitig belastbare Informationen. Werden Finanzberichtssysteme im Notfallplan priorisiert, bleibt die Verlässlichkeit der Daten auch in der Krise nachweisbar; eine passende Cyberversicherung kann die Kosten eines Vorfalls abfedern.
Für die Kommunikation gilt: nicht mit technischen Spezifikationen oder Threat-Intelligence-Berichten einsteigen, sondern mit Kostenkontrolle, operativer Effizienz und Umsatzschutz. “Sicherheit ist dazu da, das Geschäft zu ermöglichen. Wenn Sie zumindest belegen können, dass Sie Ihre Kosten im Griff haben, sie senken können und den Leuten das Leben leichter machen, ist das schon ein Gewinn. Danach können Sie anfangen, darüber zu sprechen, wie viel Umsatz Sie schützen”, sagt Diana Kelley, CISO beim Anbieter für Sicherheit agentischer KI, Noma Security.
Jede Sicherheitsinitiative lässt sich auf CFO-Prioritäten abbilden: unerwartete Kosten durch verhinderte Datenschutzverletzungen vermeiden, Bußgelder durch Compliance abwenden, Wachstum durch sichere digitale Transformation stützen und Markenvertrauen durch den Schutz kundennaher Systeme bewahren.
Als Governance-Struktur nennt der Beitrag zweiwöchentliche Termine zur Durchsicht von Risiken, Investitionen und Compliance-Status; wirksame Organisationen etablieren monatliche Abstimmungen zu Risiken, Investitionsplänen und strategischer Ausrichtung. Dazu gehören Risiko-Dashboards mit Schätzungen der finanziellen Auswirkungen, die Einordnung prominenter Sicherheitsvorfälle in Geschäftsbegriffe und knappe, jargonfreie Lageberichte. “Es gibt keinen Ersatz für regelmäßige Kommunikation”, sagt Kelley.
Damit die Zusammenarbeit Führungswechsel und veränderte Geschäftsprioritäten übersteht, braucht sie institutionalisierte Strukturen: klare Kommunikationsprotokolle, gemeinsame Kennzahlen und abgestimmte Entscheidungsprozesse zwischen Sicherheit und Finanzen.
