Resilienz-Reifegrad messen: Selbstbewertung für IT-Leiter
Die meisten Organisationen wissen nicht, wo sie auf der Resilienz-Reife stehen. Sie sagen "Wir haben Backups" — aber das könnte alles sein: von "jemand kopiert Daten sporadisch auf einen USB-Stick" bis zu "professionelle 4-Tier Backup-Architektur mit Quarterly Tests".Das Capability Maturity Model (CMM) für IT-Resilienz definiert 5 Reife-Stufen. Mit diesen Fragen können Sie selbst bewerten, wo Sie stehen — und wo der wirkungsvollste nächste Schritt ist.
Das bedeutet: Die Mehrheit der deutschen Unternehmen ist bei Stufe 2 — mit Risiko bei echtem Notfall.
Der wirkungsvollste nächste Schritt: Stufe 1→2 vs. Stufe 3→4#
Wenn Sie Stufe 1 sind (Reaktiv): Der wirkungsvollste Schritt: Tier 2 (Air-Gap) Backup implementieren + 2x pro Jahr Recovery-Tests beginnen
Das ist relativ günstiges (50 – 100k EUR) und hat maximale Impact (Air-Gap schützt gegen Ransomware).
Wenn Sie Stufe 2 sind (Grundlegend): Der wirkungsvollste Schritt: Recovery-Testhäufigkeit auf 4x pro Jahr erhöhen + Recovery-Runbooks verfeinern
Das ist kostengünstig (nur Zeit) und zeigt echte Recovery-Fähigkeit.
Wenn Sie Stufe 3 sind (Definiert): Der wirkungsvollste Schritt: Isolierte Recovery-Umgebung (Zone 3) aufbauen + WORM-Archiv (Tier 3) einführen
Das ist teuer (200 – 500k EUR) aber notwendig für echte Cyber-Resilienz gegen fortgeschrittene Angreifer.
Wenn Sie Stufe 4 sind (Gemanagt): Der wirkungsvollste Schritt: Volltest mit externer Evaluierung + Red-Teaming durchführen
Das kostet 50 – 100k EUR aber findet echte Lücken.
Die meisten IT-Leiter sind frustriert, dass sie bei Stufe 2 – 3 stecken. Sie wissen, was nötig ist (Tier 2, Runbooks, Tests), aber die Ressourcen sind limitiert. Das ist normal.
Der Schlüssel: Beginnen Sie mit dem, das am meisten Impact hat, nicht dem, das perfekt ist.
Für die meisten Organisationen: Tier 2 (Air-Gap) + Quarterly Tests > alles andere.
Das kostet relativ wenig und schützt gegen das, was Sie wahrscheinlich treffen wird (Ransomware).
Kann man Stufe überspringen? Theoretisch nicht. Sie können nicht zu Stufe 4 gehen, wenn Sie nicht die Grundlagen von Stufe 2 – 3 haben.
Wie schnell kann man Stufe upgraden? Stufe 1→2: 3 – 6 Monate. Stufe 2→3: 6 – 12 Monate. Stufe 3→4: 12 – 24 Monate.
Brauchen KMUs Stufe 4? Nein. Stufe 3 ist für die meisten KMUs optimal. Stufe 4 ist für Konzerne mit größeren Compliance-Anforderungen sinnvoll.
WORM
WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.
WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.
Ransomware ist Schadsoftware, die Daten auf infizierten Systemen verschlüsselt und ein Lösegeld für die Entschlüsselung fordert — mit dem Ziel, Unternehmen und Behörden zur Zahlung zu zwingen, indem sie deren Betrieb lahmlegen.
WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.
WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.
Disaster Recovery bezeichnet die strukturierten Prozesse und technischen Maßnahmen, die sicherstellen, dass IT-Systeme nach einem schwerwiegenden Ausfall — Ransomware-Angriff, Hardwareversagen, Rechenzentrumsausfall — innerhalb definierter Zeitrahmen (RTO) mit maximalem Datenverlust (RPO) wiederhergestellt werden können.
WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.
WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.
KRITIS bezeichnet Organisationen und Einrichtungen, deren Ausfall oder Beeinträchtigung zu erheblichen Versorgungsengpässen oder Gefährdungen der öffentlichen Sicherheit führen würde — KRITIS-Betreiber unterliegen nach §8a BSI-Gesetz verschärften Anforderungen an IT-Sicherheit und müssen diese alle zwei Jahre gegenüber dem BSI nachweisen.
KRITIS bezeichnet Organisationen und Einrichtungen, deren Ausfall oder Beeinträchtigung zu erheblichen Versorgungsengpässen oder Gefährdungen der öffentlichen Sicherheit führen würde — KRITIS-Betreiber unterliegen nach §8a BSI-Gesetz verschärften Anforderungen an IT-Sicherheit und müssen diese alle zwei Jahre gegenüber dem BSI nachweisen.
Dieser Beitrag wurde redaktionell erstellt und mit KI-Unterstützung aufbereitet. Er gibt einen allgemeinen Überblick und stellt keine Rechtsberatung dar – für Ihre konkrete Situation empfehlen wir professionellen Rat.