KPIs (Key Per­for­mance Indi­ca­tors) sind essen­zi­el­le Kenn­zah­len, um den Erfolg von Unter­neh­men, Pro­jek­ten oder Pro­zes­sen zu mes­sen und zu steu­ern. In der Infor­ma­ti­ons­si­cher­heit sind KPIs beson­ders wich­tig, um Risi­ken zu erken­nen, Sicher­heits­maß­nah­men zu bewer­ten und Com­pli­ance-Anfor­de­run­gen ein­zu­hal­ten.

Wir nut­zen in ISMS Pro­jek­ten seit vie­len Jah­ren KPIs und ach­ten dabei, die­se stets nach dem KISS Prin­zip (Keep-It-Short-and-Simp­le) aus­zu­wäh­len und umzu­set­zen. Natür­lich soll­ten die KPIs kun­den­spe­zi­fisch an die Unter­neh­mens­grö­ße und den ‑schwer­punkt ange­passt werden.

Für das Jahr 2025 emp­feh­len die SEC4YOU Bera­te­rIn­nen den Kun­den, die ein Infor­ma­ti­ons­si­cher­heits-Manage­ment­sys­tem nach ISO 27001, TISAX®, DORA oder NIS2 umset­zen, mit den fol­gen­den sie­ben KPIs aus Aus­gangs­ba­sis zu starten.

SECURITY AWARENESS

#1 Abde­ckungs­grad der Secu­ri­ty Awa­re­ness Schulungen
Pro­zent der Mit­ar­bei­te­rIn­nen die in den letz­ten 12 Mona­ten eine Secu­ri­ty Awa­re­ness-Schu­lung absol­viert haben

BUSINESS CONTINUITY

#2 Regel­mä­ßi­ges Back­up aller rele­van­ter IT-Systeme
Alle IT-Sys­te­me, IT-Diens­te. Daten­be­stän­de wer­den durch regel­mä­ßi­ge Back­ups gesichert.

SICHERHEITS-VORFÄLLE

#3 Sicher­heits­vor­fäl­le durch mensch­li­che Fehler
Die Anzahl der Sicher­heits­vor­fäl­le durch mensch­li­che Feh­ler wer­den gemessen

CYBER-HYGIENE

#4 Effek­ti­vi­tät beim Patch-Manage­ment aller IT-Systeme
Alle IT-Sys­te­me wer­den gepatcht und es gibt kei­ne offe­nen Schwach­stel­len durch ver­wund­ba­re Software

EINHALTUNG DER SLAs

#5 Die SLA von selbst betrie­be­nen IT-Diens­ten wird eingehalten
Die SLAs spe­zi­ell in Bezug auf Ver­füg­bar­keit und Betriebs­sta­bi­li­tät der IT-Dienste

AKTUALITÄT DES ISMS

#6 Aktua­li­tät der Info­Sec Richt­li­ni­en und Dokumentationen
Die doku­men­tier­ten ISMS Infor­ma­tio­nen sind aktu­ell und veröffentlicht

BEHEBUNG VON FESTSTELLUNGEN

#7 Audit Fest­stel­lun­gen wer­den frist­ge­recht behoben
In in Abhän­gig­keit der Schwe­re von Audit­fest­stel­lun­gen und Sicher­heits­schwach­stel­len wer­den die­se durch die Fach­be­rei­che behoben.

Secu­ri­ty Awareness

#1 Abde­ckungs­grad der Secu­ri­ty Awa­re­ness Schulungen

Da Phis­hing und Social Engi­nee­ring zu den gefähr­lichs­ten Cyber­be­dro­hun­gen zäh­len, ist es wich­tig, dass alle Mit­ar­bei­te­rIn­nen regel­mä­ßig im Bereich Infor­ma­ti­ons­si­cher­heit sen­si­bi­li­siert wer­den und alle gül­ti­gen Info­Sec Vor­ga­ben des Unter­neh­mens kennen.

KPI Berech­nung (in %)

Anzahl der Mit­ar­bei­te­rIn­nen1 die in den letz­ten 12 Monaten
eine Secu­ri­ty Awa­re­ness-Schu­lung absol­viert haben

Anzahl der Mit­ar­bei­te­rIn­nen1

1) Mit­ar­bei­te­rIn­nen mit IT-Accounts

Erhe­bung: quar­tals­wei­se | Ziel 100% | Grün z.B. ab 90%

Busi­ness Continuity

#2 Back­up aller IT-Systeme

Back­ups sind eine essen­zi­el­le Sicher­heits­maß­nah­me für IT-Sys­te­me. Ohne sie kann ein Daten­ver­lust schwer­wie­gen­de finan­zi­el­le und betrieb­li­che Fol­gen haben. Mit die­ser KPI wird gemes­sen ob alle IT-Sys­te­me, IT-Diens­te. Daten­be­stän­de — egal ob OnPrem, im Rechen­zen­trum oder in der Cloud — regel­mä­ßig gesi­chert werden.

KPI Berech­nung (in %)

Anzahl im Back­up berück­sich­ti­gen IT-Sys­te­me1

Anzahl der IT-Sys­te­me1

1) Nicht rele­van­te IT-Sys­te­me benö­ti­gen eine doku­men­tier­te Ausnahme.

Erhe­bung: quar­tals­wei­se | Ziel 100% | Grün bei 100%

Sicher­heits­vor­fäl­le

#3 Sicher­heits­vor­fäl­le durch mensch­li­che Fehler

Sicher­heits­vor­fäl­le durch mensch­li­che Feh­ler kön­nen zwar nie voll­stän­dig aus­ge­schlos­sen, aber durch ver­schie­de­ne Maß­nah­men wie Awa­re­ness-Schu­lun­gen, kla­re Sicher­heits­richt­li­ni­en und eine posi­ti­ve Feh­ler­kul­tur mit Mel­de­we­sen erheb­lich redu­ziert werden.

KPI Berech­nung (als Wert)

Anzahl der Sicher­heits­vor­fäl­le durch mensch­li­che Feh­ler x 100

Anzahl der MitarbeiterInnen

zum Bei­spiel 3 Vor­fäl­le im Quar­tal bei 250 Mit­ar­bei­te­rIn­nen ergibt: 3 x 100 / 250 = 1,2 = gerun­det KPI von 1

Erhe­bung: quar­tals­wei­se | Ziel 0 | Grün z.B. bei <2

Cyber­hy­gie­ne

#4 Effek­ti­vi­tät beim Patch-Management

Alle IT-Sys­te­me wer­den gepatcht und es gibt kei­ne offe­nen Schwach­stel­len durch ver­wund­ba­re Software

KPI Berech­nung (in %)

Anzahl der ver­wal­te­ten IT-Sys­te­me mit
aktu­el­len OS- und Applikations-Patches

Anzahl der ver­wal­te­ten IT-Systeme

zum Bei­spiel 240 gepatch­te IT-Sys­te­me (“Dash­board: Sta­tus Com­pli­ant”)  im Quar­tal bei 255 IT-Sys­te­men: 250 / 255 = KPI 94%

Erhe­bung: quar­tals­wei­se | Ziel 100% | Grün z.B. ab 90%

Ver­füg­bar­keit

#5 Ein­hal­tung der SLA von IT-Diensten

Die im IT-Ser­vice-Manage­ment defi­nier­ten Ser­vice Level Agree­ments (SLA) spe­zi­ell in Bezug auf Ver­füg­bar­keit und Betriebs­sta­bi­li­tät der selbst betrie­be­nen IT-Diens­te wer­den gemes­sen und die Ein­hal­tung der SLAs in einem Quar­tal wird als KPI erfasst.

KPI Berech­nung (in %)

Anzahl der SLAs - SLA Abwei­chun­gen außer­halb der Wartungszeiten

Anzahl der SLAs

zum Bei­spiel 30 SLA über­wach­te IT-Diens­te, 2 Aus­fäl­le von IT-Diens­ten im Quar­tal: ( 30 — 2 ) / 30 = gerun­de­ter KPI-Wert ist 93%

Erhe­bung: quar­tals­wei­se | Ziel 100% | Grün z.B. bei 98%

Aktua­li­tät ISMS

#6 Aktua­li­tät der Info­Sec Richt­li­ni­en und Dokumentationen

Aktu­el­le und ver­öf­fent­lich­te Infor­ma­ti­ons­si­cher­heits-Richt­li­ni­en sind essen­zi­ell, um ein Unter­neh­men vor Cyber­be­dro­hun­gen zu schüt­zen, gesetz­li­che Anfor­de­run­gen zu erfül­len und kla­re Sicher­heits­stan­dards für alle Mit­ar­bei­ter zu set­zen. Der ISB/CISO pflegt eine Lis­te der ISMS Doku­men­ta­tio­nen und ist ver­pflich­tet die­se aktu­ell zu hal­ten und rele­van­te Doku­men­te an die inter­es­sier­ten Par­ten zu veröffentlichen.

KPI Berech­nung (in %)

Anzahl der aktu­el­len Info­Sec Doku­men­te1

Gesamt­an­zahl der Info­Sec Doku­men­te1

1) Die Lis­te der Info­Sec Infor­ma­tio­nen umfasst u.a. das ISMS Manage­ment-Hand­buch, Info­Sec Richt­li­ni­en, rele­van­te Prozesse

Erhe­bung: jähr­lich | Ziel 100% | Grün bei 100%

Kon­ti­nu­ier­li­che Verbesserung

#7 Audit Fest­stel­lun­gen wer­den frist­ge­recht behoben

Es ist wich­tig, dass Audit­fest­stel­lun­gen frist­ge­recht beho­ben wer­den, weil sie oft Sicher­heits­lü­cken, Com­pli­ance-Ver­stö­ße oder betrieb­li­che Risi­ken auf­de­cken. Eine schnel­le Behe­bung stellt sicher, dass das Unter­neh­men recht­li­che, finan­zi­el­le und sicher­heits­re­le­van­te Risi­ken mini­miert. Die KPI misst, ob Fest­stel­lun­gen und Schwach­stel­len gemäß ihrer Schwe­re bewer­tet sind und mit der nöti­gen Prio­ri­tät ver­se­hen, frist­ge­recht geschlos­sen werden.

KPI Berech­nung (in %)

Anzahl der Fest­stel­lun­gen1 die frist­ge­recht geschlos­sen wurden

Anzahl der Fest­stel­lun­gen deren Behand­lungs­frist erreicht ist

1) Zu dem Audit­fest­stel­lun­gen zäh­len sowohl technisch/organisatorische Schwä­chen im Bereich Informationssicherheit,
als auch tech­ni­sche Schwachstellen/Exploits ab einer mitt­le­ren Kritikalität.

zum Bei­spiel bei 45 Fest­stel­lun­gen des lfd. Jah­res ist die Behand­lungs­frist erreicht, davon wur­den 41 frist­ge­recht geschlos­sen:  41 / 45 = KPI 91%

Erhe­bung: quar­tals­wei­se | Ziel 100% | Grün z.B. ab 90%

Pas­sen­de Pro­duk­te aus dem Shop