Bekannte Risiken, vertagte Entscheidungen

Wenn Gewohnheit zum IT-Risiko wird

IT-Risiko, IT-Risiken, IT-Risikomanagement, Risiken, Risiko, IT-Risiken in Unternehmen erkennen, bekannte IT-Risiken konsequent bearbeiten

Die gefährlichsten IT-Risiken sind oft lange bekannt. Trotzdem bleiben Altsysteme, unnötige Zugriffsrechte und ungetestete Notfallpläne bestehen. Nicht die Technik versagt zuerst, sondern die Führung. Kaum ein Satz kostet Unternehmen so viel Geld wie: „Das haben wir schon immer so gemacht.“

Er klingt nach Erfahrung, Stabilität und bewährten Abläufen. Tatsächlich fällt er oft dort, wo niemand mehr erklären kann, warum ein System noch betrieben, ein Prozess unverändert fortgeführt oder ein Risiko weiterhin akzeptiert wird. Der Satz beendet Diskussionen, bevor sie unbequem werden, und schützt Strukturen, deren Verfallsdatum längst überschritten ist.

Anzeige

In der IT-Sicherheit ist das besonders gefährlich. Angreifer suchen nach veralteter Software, unkontrollierten Zugängen, schlecht abgesicherten Schnittstellen und organisatorischen Lücken. Was zehn Jahre funktioniert hat, kann heute die größte Schwachstelle der Infrastruktur sein.

Die entscheidende Frage lautet nicht: Hat es bisher funktioniert?

Sondern: Würde das Unternehmen diese Lösung heute noch einmal genauso einführen?

Anzeige

Genau hier beginnt Führung: Sie muss prüfen, ob Entscheidungen, Prozesse und Systeme heute noch tragfähig sind.

Die IT kennt die Risiken meistens längst

Nach einem Cyberangriff beginnt häufig die Suche nach technischen Fehlern. Welcher Zugang wurde kompromittiert? Welche Anwendung war verwundbar? Warum hat das Sicherheitssystem nicht reagiert? Diese Fragen sind notwendig, greifen aber oft zu kurz.

In vielen Unternehmen sind kritische Schwachstellen längst bekannt. Die IT hat auf fehlende Updates hingewiesen. Ein altes System müsste ersetzt, ein Berechtigungskonzept überarbeitet oder eine Schnittstelle geschlossen werden. Auch ungetestete Backups sind häufig kein Geheimnis. Trotzdem geschieht nichts. Die Fachabteilung fürchtet Einschränkungen, das Management Kosten und Konflikte, die Geschäftsführung verlangt eine weitere Analyse. Entscheidungen werden vertagt.

Die Wahrheit ist unbequem: Ein bekanntes Risiko, das über Monate oder Jahre nicht bearbeitet wird, ist kein technisches Problem mehr. Es ist Führungsversagen. Wer ein relevantes Risiko kennt, muss entscheiden, wie damit umgegangen wird. Reduzieren, bewusst akzeptieren oder anders priorisieren: Nichtstun bleibt ebenfalls eine Entscheidung.

Auch Nichtstun ist eine Entscheidung. Nur wird sie selten dokumentiert oder verantwortet.

Technik wird zum Alibi

Unternehmen investieren erhebliche Summen in Firewalls, Zugangsschutz und Sicherheitssoftware. Das ist notwendig, löst aber keine organisatorischen Probleme, die niemand benennen will. Eine moderne Sicherheitslösung kann nicht ausgleichen, dass ehemalige Mitarbeitende aktive Konten besitzen. Sie beseitigt keine über Jahre angesammelten Zugriffsrechte, verhindert keine Schatten-IT und ersetzt keinen Notfallplan ohne klare Entscheidungsbefugnisse und Kommunikationswege.

Technologie wird gefährlich, wenn sie dem Management ein Sicherheitsgefühl vermittelt, das durch die Organisation nicht gedeckt ist. Kein Sicherheitssystem kann eine Führungsentscheidung ersetzen. Ein grünes Häkchen neben „Backup“ beweist noch keine Wiederherstellbarkeit. Entscheidend ist, ob geschäftskritische Daten vollständig zurückgespielt werden können und wie lange das dauert. Auch ein Berechtigungskonzept schafft erst dann Zugriffssicherheit, wenn Rechte bei Positionswechsel oder Austritt tatsächlich angepasst werden. Papier produziert Nachweise. Sicherheit entsteht erst durch funktionierende Prozesse, klare Verantwortung und konsequente Umsetzung.

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.

Der Erfolg von gestern schafft die Risiken von heute

Die hartnäckigsten Strukturen entstehen oft dort, wo ein Geschäftsmodell über Jahre hervorragend funktioniert hat. Erfolg bestätigt Entscheidungen. Aus Entscheidungen werden Routinen, Standards und irgendwann unantastbare Wahrheiten. Genau dann beginnt das Problem. Systeme werden weiter betrieben, weil sie tief in Geschäftsprozessen verankert sind.

Niemand möchte ihre Ablösung verantworten. Schnittstellen bleiben bestehen, weil Abhängigkeiten unklar sind. Daten werden mehrfach gespeichert, weil der Überblick über Informationsflüsse fehlt. Mit jeder Cloud Anwendung, jedem Dienstleister und jedem KI-Werkzeug wächst die Komplexität. Alte Strukturen verschwinden nicht, sie werden nur ergänzt. So entsteht keine moderne IT-Landschaft. Es entsteht ein digitales Museum mit laufendem Betrieb. Für Führungskräfte gilt: Bewährtes respektieren, ohne es unangreifbar zu machen. Was gestern richtig war, muss heute begründbar sein.

Der „Faktor Mensch“ ist eine bequeme Erklärung

Nach Sicherheitsvorfällen wird gerne der Mensch zur größten Schwachstelle erklärt. Ein Mitarbeiter öffnet einen falschen Link, gibt Zugangsdaten weiter oder verschickt sensible Informationen über einen privaten Kanal. Natürlich tragen Beschäftigte Verantwortung. Doch pauschale Schuldzuweisungen lenken von Führungsfehlern ab.

Wenn Sicherheitsregeln systematisch umgangen werden, muss geprüft werden, warum. Ist der Prozess zu langsam? Fehlen Zugänge? Sind Vorgaben widersprüchlich? Müssen Beschäftigte zwischen Produktivität und Sicherheit wählen?

Wer sichere Arbeit verlangt, muss sichere Arbeit ermöglichen. Eine jährliche Schulung repariert keinen schlechten Prozess. Richtlinien helfen nicht, wenn Führungskräfte sie selbst umgehen. Ausnahmen an der Spitze werden schnell zum inoffiziellen Standard. Sicherheitskultur zeigt sich nicht in Leitbildern, sondern in den täglichen Entscheidungen der Führung. Mitarbeitende orientieren sich an dem Verhalten, das ihnen vorgelebt wird.

Mehr Transparenz bedeutet mehr Unbequemlichkeit

Viele Unternehmen fordern Transparenz, solange Ergebnisse gut aussehen. Werden Missstände sichtbar, beginnt die Relativierung: Risiken werden abgeschwächt, Verantwortlichkeiten verteilt und Entscheidungen in Arbeitsgruppen verschoben.

Das ist keine Transparenz. Es ist organisierte Unverbindlichkeit.

Echte Transparenz benennt den tatsächlichen Zustand. Welche Systeme sind geschäftskritisch? Wo liegen sensible Daten? Wer hat Zugriff? Welche Altsysteme gefährden den Betrieb? Wie lange kann das Unternehmen bei einem Ausfall weiterarbeiten? Wer entscheidet im Ernstfall? Auf diese Fragen braucht es klare Antworten. Keine Präsentation, die die Verantwortung optisch verschwinden lässt.

Ein Risiko ohne Verantwortlichen bleibt liegen. Eine Maßnahme ohne Termin ist lediglich eine Absicht. Und eine Entscheidung, die niemand vertreten möchte, ist nicht getroffen. Die IT kann Risiken benennen und technische Möglichkeiten bewerten. Welche Risiken akzeptiert werden und welche Maßnahmen Priorität erhalten, bleibt jedoch eine Führungsentscheidung.

Sicherheit braucht Konsequenz

Nicht jedes alte System muss abgeschaltet werden. Nicht jeder etablierte Prozess ist schlecht. Aber jede Struktur muss sich heute begründen lassen.

Dafür braucht es klare Priorisierung:

  • Welche Daten und Systeme sind für den Betrieb unverzichtbar?
  • Welche Risiken besitzen das größte Schadenspotenzial?
  • Welche Maßnahmen müssen sofort umgesetzt werden? Wer übernimmt die Verantwortung?
  • Bis wann ist die Umsetzung abgeschlossen?

IT-Sicherheit verlangt keine vollständige Kontrolle über jede Gefahr. Sie verlangt, Risiken offen zu benennen, nachvollziehbar zu bewerten und konsequent zu bearbeiten. Daran scheitern viele Organisationen. Nicht weil ihnen Informationen fehlen, sondern weil niemand die unangenehme Entscheidung treffen möchte. Nach einem Cyberangriff werden Budgets plötzlich freigegeben, Zuständigkeiten geklärt und blockierte Maßnahmen in wenigen Tagen umgesetzt. Das zeigt: Es fehlt selten an Handlungsfähigkeit, sondern an Konsequenz, solange der Schaden noch nicht eingetreten ist.

Gute Führung wartet nicht darauf, dass eine Krise Entscheidungen erzwingt. Sie schafft Klarheit, solange noch Handlungsspielraum besteht.
„Das haben wir schon immer so gemacht“ klingt nach Stabilität. Oft ist der Satz nur die höfliche Umschreibung für Bequemlichkeit, Angst und fehlende Verantwortung. Die Vergangenheit verdient Respekt. Aber sie darf kein Vetorecht über die Zukunft besitzen.

Führung bedeutet, die Lage zu erfassen, Prioritäten zu setzen, Verantwortung zu übernehmen und konsequent zu handeln.

Hartwig Görtler

Hartwig

Görtler

Executive Interim Manager

Campsis Consulting

Ein international erfahrener Executive Interim Manager mit über 30 Jahren Berufserfahrung, spezialisiert auf Turnaround, Restrukturierung und Wachstum im Mittelstand. Seine Zeit als Offizier der Fallschirmjägertruppe und als Leistungssportler prägte seinen klaren, direkten Führungsstil: schnelles Erfassen, strategisches Handeln und kompromisslose Umsetzung. Sein Credo: „Machen ist wie wollen. Nur krasser.”
Anzeige

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.