Ein typisches mittelständisches oder wachsendes Unternehmen betreibt einen Identity Provider, eine CSPM- oder CNAPP-Lösung, Endpoint Detection, ein SIEM, einen Schwachstellenscanner und einen langen Rattenschwanz an SaaS-Anwendungen. Jedes Werkzeug ist für seinen eigenen Ausschnitt präzise. Keines sieht, wie die Ausschnitte zusammenhängen – Angreifer hingegen interessieren sich für diese Grenzen nicht.
Das Muster ist immer ähnlich: vier Findings, vier Werkzeuge, vier als mittel bewertete Risiken. Zusammengenommen ergeben sie einen kritischen Pfad von einem phishbaren Konto bis zu den sensibelsten Daten des Unternehmens. Weil kein einzelnes Dashboard diesen Pfad abbildet, taucht er im Bericht an den Aufsichtsrat nicht auf – sondern erst während eines Vorfalls.
Die Verbreitung von KI vergrößert diese Lücke. KI-Agenten, nicht-menschliche Identitäten, Service-Accounts und über MCP angebundene Werkzeuge entstehen schneller, als sie jemand inventarisiert. Jede dieser Komponenten ist eine neue Identität mit eigenen Zugriffsrechten, und die wenigsten Sicherheitsarchitekturen wurden je dafür entworfen, nachzuzeichnen, wohin diese Zugriffe führen. Schatten-KI wird so zu einem weiteren Satz unsichtbarer Pfade.
Der Reflex, die Lücke durch einen Zukauf zu schließen, erzeugt in der Regel nur eine weitere Konsole, einen weiteren Export und eine weitere Spalte in der Abgleichstabelle. Der verbreitete Einwand – man habe doch bereits CSPM und eine Zero-Trust-Architektur – ist berechtigt, trifft aber den Kern nicht: Das sind Kontrollen, jeweils auf eine Domäne begrenzt. Die Frage des Gremiums läuft quer zu diesen Domänen. Es fehlt keine weitere Kontrolle, sondern gemeinsamer Kontext zwischen den bereits ausgerollten.
Genau darauf zielt die Cybersecurity Mesh Architecture (CSMA), ein von Gartner beschriebenes Modell zur Verbindung verteilter Sicherheitswerkzeuge über eine gemeinsame Intelligenzschicht. CSMA ersetzt keine Werkzeuge, sondern korreliert deren Daten, sodass Identitäten, Zugriffe, Assets und Exposures als ein zusammenhängender Graph lesbar werden.
Für den Umbau des Board-Berichts schlägt der Leitfaden eine Abfolge vor. Am Anfang steht die Festlegung der Werte, deren Kompromittierung dem Geschäft am meisten schaden würde: Kundendatenbestände, Zahlungssysteme, Gesundheitsdaten, Quellcode, Produktionsinfrastruktur. Diese Liste wird mit den Geschäftsverantwortlichen abgestimmt, nicht allein im Sicherheitsteam.
Im zweiten Schritt werden Identitäts-, Cloud-, Endpoint-, SaaS- und Schwachstellendaten in einer korrelierten Sicht zusammengeführt. Ziel sind Deduplizierung und Anreicherung, nicht neue Sensoren; agentenlose, API-basierte Anbindung hält die Einführung schnell und greift nicht in den Produktivbetrieb ein.
Anschließend treten Pfade an die Stelle von Fundlisten: Für jedes Kronjuwel wird gezeigt, welche menschlichen und nicht-menschlichen Identitäten es erreichen können und über welche Kette aus Zugriffen und Fehlkonfigurationen. Die Priorisierung folgt daraus – eine mittelschwere Fehlkonfiguration auf einem Pfad zu Kundendaten wiegt schwerer als eine kritische CVE auf einem isolierten Testserver. Maßgeblich ist, was eine Maßnahme abschneidet, nicht ihr isolierter Score.
Im letzten Schritt wird jedes erreichbare Kronjuwel gemeinsam mit Finanz- und Risikoteams mit einer Schadensschätzung hinterlegt. Der Bericht wechselt damit von der Zahl der Schwachstellen zu gefährdeten Geldbeträgen – der Sprache, in der Aufsichtsräte jede andere Risikokategorie ohnehin diskutieren. Ergänzt um den Vergleich, wie viele Angriffspfade zu kritischen Assets im Vorquartal bestanden, wie viele es heute sind und welche Maßnahmen sie geschlossen haben, beantwortet der Bericht auch die Frage nach dem Return on Investment: Er zeigt, was der vorhandene Sicherheits-Stack tatsächlich schützt.
Die Rolle des CISO in der Sitzung verschiebt sich damit von der Verteidigung von Ausgaben hin zur Berichterstattung über messbare Risikoreduktion – und das Sicherheitsteam erhält eine priorisierte Arbeitsliste, die sich an den Prioritäten der Unternehmensführung orientiert.
