Black Hat 2026: Verbesserung der Cyberrisiko-Berichterstattung vom CISO an den Vorstand

Ein Bericht von Pulse Security zeigt, dass eine effektive Berichterstattung über Cyberrisiken an den Vorstand stärker von Governance als von Präsentationen abhängt.

Written By
Ken Underhill
Ken Underhill
Aug 4, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Cybersicherheit steht inzwischen regelmäßig auf der Tagesordnung von Vorstandssitzungen, doch viele Chief Information Security Officers (CISOs) haben nach wie vor Schwierigkeiten, Cyberrisiken so zu vermitteln, dass fundierte Geschäftsentscheidungen möglich werden. 

Laut dem Bericht „The CISO-Board Communication Gap“, der während der Black Hat 2026 veröffentlicht wurde, geht es bei der Herausforderung nicht einfach darum, Präsentationen zu verbessern. 

Vielmehr legt die Untersuchung nahe, dass unklare Governance, eine nicht definierte Risikobereitschaft und fragmentierte Berichtsprozesse strukturelle Hürden schaffen, die Vorstände daran hindern, die Cyberrisiken ihrer Organisation vollständig zu verstehen.

Die wichtigsten Erkenntnisse des CISO-Berichts

  • Mehr als die Hälfte der Organisationen hat ihre Cyberrisikobereitschaft nicht formell definiert.
  • Eine effektive Kommunikation mit dem Vorstand hängt stärker von Governance als von Präsentationsfähigkeiten ab.
  • Die meisten CISOs verbringen mehr als 10 Stunden mit der Vorbereitung jedes Cyberrisikoberichts für den Vorstand.
  • Vorstände benötigen geschäftsorientierte Berichte über Cyberrisiken, die durch klare Governance und definierte Risikoschwellen unterstützt werden.
  • Die Automatisierung der Berichterstattung und eine strukturierte Einbindung des Vorstands können die Aufsicht über die Cybersicherheit verbessern.

Eine nicht definierte Risikobereitschaft schafft ein Kommunikationsproblem

Der Bericht basiert auf einer Umfrage unter 42 Befragten, mehr als 20 ausführlichen Interviews, zwei moderierten Workshops und Erkenntnissen von über 80 leitenden Cybersicherheitsfachleuten. 

Auch wenn die Ergebnisse nicht statistisch repräsentativ sein sollen, spiegeln sie die Erfahrungen von Führungskräften wider, die regelmäßig an Sitzungen des Vorstands und von Prüfungsausschüssen teilnehmen.

Eine der wichtigsten Erkenntnisse des Berichts ist, dass 55 % der Organisationen ihre Cyber-Risikobereitschaft nicht formell definiert haben. 

Ohne gemeinsam vereinbarte Schwellenwerte für akzeptable Risiken fehlt CISOs häufig eine gemeinsame geschäftliche Grundlage, anhand derer sich Sicherheitskennzahlen bewerten lassen. 

Nur 16 % der Befragten gaben an, bei der Kommunikation mit ihren Vorständen erfolgreich ein quantifiziertes Cyberrisikomodell wie FAIR einzusetzen.

Statt von Sicherheitsverantwortlichen zu verlangen, die technische Sprache zu vereinfachen, wünschten sich die Befragten klarere Erklärungen dazu, wie Sicherheitsinvestitionen Geschäftsrisiken verringern, die Resilienz verbessern und die Ziele der Organisation unterstützen. 

Advertisement

Der Bericht legt daher nahe, dass die Kommunikationsprobleme eher in der Governance als in den Präsentationsfähigkeiten wurzeln.

Das Vertrauen des Vorstands bleibt gering

Die Untersuchung identifizierte außerdem eine Vertrauenslücke zwischen CISOs und Unternehmensvorständen. 

Nur 12,5 % der Sicherheitsverantwortlichen gaben an, „sehr zuversichtlich“ zu sein, dass ihr Vorstand nach den Präsentationen den tatsächlichen Zustand des Sicherheitsprogramms vollständig verstanden hatte. 

Die meisten Befragten bezeichneten sich im Hinblick auf das Verständnis des Vorstands als nur einigermaßen zuversichtlich oder neutral.

Interessanterweise nahm das Vertrauen nach größeren Cybersicherheitsvorfällen zu. 

Unter den Befragten, die eine schwerwiegende Sicherheitsverletzung erlebt hatten, berichteten 53 % anschließend von einem größeren Vertrauen des Vorstands. 

Dem Bericht zufolge liefern Vorfälle aus der Praxis häufig den gemeinsamen Kontext, den Vorstände und Sicherheitsverantwortliche benötigen, um sich auf die Risiken der Organisation zu verständigen – auf eine Weise, die routinemäßige Quartalspräsentationen nur selten erreichen.

Die Berichterstattung an den Vorstand erfordert operativen Aufwand

Die Vorbereitung von Cybersicherheits-Updates für den Vorstand bleibt ein ressourcenintensiver Prozess. 

Der Bericht ergab, dass 71 % der Befragten mehr als 10 Stunden mit der Vorbereitung auf jeden Berichtszyklus für den Vorstand verbringen, während viele Organisationen mehrere Mitwirkende benötigen, um Informationen aus zahlreichen Sicherheitstools zusammenzutragen und abzugleichen. 

Die Erstellung von Präsentationen für Führungskräfte, die Zusammenführung von Daten und die Übersetzung technischer Erkenntnisse in eine geschäftliche Sprache machten einen großen Teil dieser Vorbereitungszeit aus.

Die Befragten nannten die automatisierte Datenzusammenführung, die automatisierte Synthese von Sicherheitserkenntnissen und verbesserte geschäftsorientierte Berichtstools als die wirksamsten Möglichkeiten, den Vorbereitungsaufwand zu verringern und zugleich die Konsistenz zu verbessern.

Advertisement

Verbesserungen der Governance können die Kommunikation mit dem Vorstand stärken

Über die Mechanismen der Berichterstattung hinaus weist die Untersuchung auf umfassendere Governance-Lücken bei der Aufsicht über die Cybersicherheit hin. 

Fast die Hälfte der Befragten gab an, keine vertrauliche Sitzung mit dem Vorstand zu haben, in der offene Gespräche möglich sind; 50 % berichteten zudem, dass ihre Vorstände im vergangenen Jahr keine ausdrücklichen Entscheidungen getroffen hatten, Cyberrisiken zu akzeptieren, zu mindern oder zu übertragen. 

Der Bericht stellte außerdem fest, dass qualitative Beschreibungen weiterhin die vorherrschende Methode zur Vermittlung von Cyberrisiken sind, während quantifizierte finanzielle Kennzahlen deutlich seltener verwendet werden.

Um die Kommunikation mit dem Vorstand und die Governance von Cyberrisiken zu stärken, empfiehlt der Bericht die folgenden fünf Maßnahmen:

  1. Die Cyberrisikobereitschaft definieren, bevor über sie berichtet wird.
  2. Die Gespräche des Vorstands auf geschäftliche Folgen statt auf technische Kontrollen konzentrieren.
  3. Die Datenzusammenführung automatisieren, um die Berichterstattung an den Vorstand zu vereinfachen.
  4. Schwellenwerte für die Eskalation von Cybervorfällen festlegen, bevor ein Vorfall eintritt.
  5. Regelmäßige vertrauliche Sitzungen zwischen CISOs und Vorstandsmitgliedern abhalten, um offene Gespräche über Risiken zu fördern.

Für CISOs bestätigen die Ergebnisse, dass eine effektive Kommunikation mit dem Vorstand mehr erfordert als ausgefeilte Präsentationen. 

Die Etablierung klarer Governance, definierter Risikoschwellen und einer geschäftsorientierten Berichterstattung kann Vorständen helfen, fundiertere Entscheidungen zur Cybersicherheit zu treffen und zugleich den Berichtsaufwand zu verringern.  

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.