Cybervize

Der Fragebogen, den niemand braucht und der niemandem hilft

Alexander Busse·8. Oktober 2026

Neue Beiträge per E-Mail

Wir schicken Ihnen eine E-Mail, sobald ein neuer Beitrag erscheint. Nur der neue Beitrag, keine Werbung. Abmelden können Sie sich jederzeit über den Link in jeder E-Mail.

Sie erhalten zuerst eine Bestätigungsmail. Wie wir Ihre Adresse verarbeiten, steht in der Datenschutzerklärung.

Klemmbrett mit abgehakter Checkliste auf einem Gebäude, dessen Fundament tiefe Risse hat

Ein Unternehmen fällt unter NIS-2 und führt ein GRC-Tool ein. Nach der Einrichtung steht darin ein Katalog mit Fragen, zu jeder Anforderung mindestens eine. Gibt es ein Patch-Management? Werden Zugriffsrechte regelmäßig überprüft? Ist die Datensicherung getestet?

Die Fragen gehen an die IT. Sie beantwortet sie zwischen zwei Tickets, das Tool rechnet daraus einen Erfüllungsgrad, und die Geschäftsführung sieht einen Balken, der Monat für Monat grüner wird.

Wir halten diesen Weg für falsch. Ein GRC-Tool, das Compliance allein über Fragebögen misst, hilft einem Unternehmen bei NIS-2 nicht. Es erzeugt eine Vermutung von Compliance und Sicherheit, die das Tool selbst nie geprüft hat. Der IT nimmt es keine Arbeit ab, es gibt ihr einen Posten mehr. Am Ende trägt das Unternehmen mehr Last und ist nicht sicherer. Der Grund steht im Gesetz.

Was NIS-2 verlangt

In Deutschland setzt das BSI-Gesetz die NIS-2-Richtlinie um. § 30 Abs. 1 BSIG verpflichtet besonders wichtige und wichtige Einrichtungen, „geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen“ zu ergreifen. Das Gesetz fragt also nach Maßnahmen und danach, ob sie wirken.

Absatz 2 zählt auf, was die Maßnahmen zumindest umfassen müssen. Nummer 6 lautet: „Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen im Bereich der Sicherheit in der Informationstechnik“. Die Wirksamkeit zu bewerten ist damit selbst eine Pflicht.

§ 38 Abs. 1 BSIG richtet sich an die Geschäftsleitung. Sie ist verpflichtet, die Risikomanagementmaßnahmen „umzusetzen und ihre Umsetzung zu überwachen“. Die Umsetzung überwachen kann nur, wer sieht, was umgesetzt ist.

Ein Fragebogen misst Aussagen

Auf die Frage nach dem Patch-Management antwortet die IT mit Ja. Das ist eine Aussage über den eigenen Betrieb, abgegeben an einem bestimmten Tag. Sie sagt nicht, welche Systeme gemeint sind, wann zuletzt aktualisiert wurde und welcher Server seit Monaten ausgelassen wird. Das Tool kennt die Systeme nicht. Es kennt nur die Antwort.

Der Erfüllungsgrad rechnet deshalb mit Antworten, die das Tool nicht gegen den Betrieb prüfen kann. Ob eine Maßnahme wirkt, steht in dieser Zahl nur so weit, wie die Antwort es behauptet. Genau diese Bewertung der Wirksamkeit verlangt § 30 Abs. 2 Nr. 6. Ein Tool, das nur Antworten sammelt, kann sie nicht selbst liefern, weil ihm der Gegenstand fehlt.

Sorgfalt hilft hier nur begrenzt. Wer gründlich ist, schaut vor der Antwort in Patch-Berichte und Testprotokolle. Dann hat die IT die Prüfung neben dem Tool erledigt, und das Tool hat nur das Ergebnis abgelegt. Wer aus dem Kopf antwortet, kann danebenliegen, weil niemand den ganzen Bestand kennt. In beiden Fällen hat das Tool selbst nichts geprüft.

Aus der Vermutung wird ein Risiko

Gefährlich wird der Fragebogen, sobald sein Ergebnis als Zustand gelesen wird. Ein hoher Erfüllungsgrad klingt nach einem Unternehmen, das fast fertig ist. Die Geschäftsführung berichtet ihn an die Gesellschafter, und das Sicherheitsbudget richtet sich danach.

Die Lücke zeigt sich dann bei einem Vorfall oder bei einer Prüfung. Der Server, den der Fragebogen als gepatcht geführt hat, war es nicht. Bis dahin hat sich das Unternehmen auf eine Vermutung verlassen und sie für einen Nachweis gehalten.

Das halten wir für gefährlicher, als den eigenen Stand gar nicht zu kennen. Wer weiß, dass er ihn nicht kennt, sucht nach Lücken. Wer einen grünen Balken hat, hört auf zu suchen.

Ein Posten mehr für die IT

NIS-2 verlangt von der IT viel: Maßnahmen umsetzen, Systeme härten, Vorfälle fristgerecht melden. Ein Fragebogen-Tool hilft ihr dabei an keiner Stelle. Es fragt nach dem Stand, setzt aber nichts um und zeigt nicht, wo es hakt.

Dabei liegen die meisten Antworten längst vor. Der Schwachstellenscanner kennt die offenen Befunde je System. Das Ticketsystem zeigt, wie Vorfälle bearbeitet wurden. Richtlinien, Betriebshandbücher und Notfallpläne liegen als Dokumente im Unternehmen. Der Fragebogen lässt all das ein zweites Mal abtippen, in eine Form, die außerhalb des Tools niemand liest.

Jede Fragerunde kostet die IT Zeit, die bei der Umsetzung fehlt. Das Unternehmen erzeugt Belastung und bekommt dafür keine zusätzliche Sicherheit. Für NIS-2 sollte sich deshalb kein Unternehmen für ein reines GRC-Tool entscheiden.

Was ein Werkzeug für NIS-2 leisten muss

Aus dem Gesetz folgen für uns zwei Anforderungen. Ein Werkzeug muss aus dem Betrieb heraus zeigen, ob Maßnahmen umgesetzt sind und wirken. Und es muss mit dem arbeiten, was im Unternehmen schon existiert, statt es neu abzufragen.

Fragen behalten ihren Platz, wo ein Urteil gebraucht wird: ob ein Risiko tragbar ist, ob eine Maßnahme angemessen ist. Diese Entscheidung trifft ein Mensch. Sie braucht Daten als Grundlage und keine Selbstauskunft.

Wie Cybervize das macht

Wir haben OdySecure deshalb anders gebaut. Die Plattform misst, was im Betrieb passiert. Im ausgelieferten Stand vom 30.09.2026 sind dreiundzwanzig Anschlüsse registriert, darunter Schwachstellenscanner, Cloud-Prüfungen, Inventarsysteme und Ticketsysteme. Über sie kommen die Ergebnisse der Systeme in die Plattform, die im Unternehmen ohnehin laufen.

Und OdySecure liest ein, was es schon gibt. Sie füllen kein ISMS aus, Sie geben Ihre Unterlagen hinein. Aus Dokumenten und Organisationsstruktur leitet die Plattform ab, vom Geschäftsprozess bis zum Sicherheitsprozess. Jede Station ist ein Vorschlag, den ein Mensch annimmt.

Auch wo geprüft wird, beginnt die Arbeit nicht bei null. Das Assessment-Modul prüft gegen beliebige Standards und schlägt zu jeder Frage passende Stellen aus den eigenen Unterlagen vor, mit Quelle. Die Antwort setzt ein Mensch.

Die IT arbeitet in ihren Systemen weiter, und deren Ergebnisse bilden zusammen mit den vorhandenen Unterlagen den Ausgangspunkt. Die Geschäftsleitung bekommt so eine Grundlage, um die Umsetzung zu überwachen, wie § 38 BSIG es verlangt. Im vCISO-Mandat führen wir diesen Weg gemeinsam mit Ihrem Team.

Produktangaben nach dem ausgelieferten Stand vom 30.09.2026. Beschrieben ist die Fähigkeit der Plattform, keine Zusage über den Umfang einer einzelnen Installation.

Neue Beiträge per E-Mail erhalten. Nur der neue Beitrag, keine Werbung.

Neue Beiträge per E-Mail

Wir schicken Ihnen eine E-Mail, sobald ein neuer Beitrag erscheint. Nur der neue Beitrag, keine Werbung. Abmelden können Sie sich jederzeit über den Link in jeder E-Mail.

Sie erhalten zuerst eine Bestätigungsmail. Wie wir Ihre Adresse verarbeiten, steht in der Datenschutzerklärung.

Weitere Artikel

Passende Leistungen