Messbar schlägt wirksam

🔍 Was beobachte ich?
Ich sehe ISMS, deren Fortschritt sich in erledigten Punkten bemisst: Richtlinien verabschiedet, Schulungen absolviert, Findings geschlossen. Selbst kleine Organisationen bauen dafür einen Apparat auf, den ich sonst nur aus Ämtern kenne. Die Frage, ob wir schwerer anzugreifen sind als vor einem Jahr, stellt in diesen Runden niemand.
🎯 Was soll eigentlich erreicht werden?
Compliance ist ein vernünftiger Behelf. Sicherheit lässt sich kaum direkt messen – ausbleibende Vorfälle belegen nichts –, also prüft man das Nachweisbare: erfüllte Anforderungen, dokumentierte Maßnahmen, bestandene Audits.
⚠️ Warum funktioniert das nicht?
Der Behelf bleibt nicht Behelf. Willie Choi, Gary Hecht und Bill Tayler nennen das Surrogation: Wer ein schwer fassbares Ziel durch eine leicht messbare Größe ersetzt, hält bald die Größe für das Ziel. Die Verwechslung passiert unbemerkt; täuschen will niemand. Der Aufwand wandert dorthin, wo er sich belegen lässt: noch eine Richtlinie, noch ein Nachweis, noch ein Häkchen. Was als Beleg für Sicherheit gedacht war, ersetzt sie.
💡 Was funktioniert besser?
ISO 27001 verlangt in Kapitel 9.1, die Wirksamkeit des ISMS zu bewerten, nicht seine Vollständigkeit zu belegen. Ich frage deshalb zu jeder Maßnahme: Woran würde ich merken, dass sie nicht wirkt? Wer darauf keine Antwort hat, prüft nur, ob es die Maßnahme gibt. Und eine Probe bleibt, die in kein Register passt: Richter Potter Stewart sagte 1964 über harte Pornografie, definieren könne er sie nicht, aber er erkenne sie, wenn er sie sehe. Mit gelebter Sicherheit geht es mir genauso – nur unterschreibt mir das kein Auditor.
📚🔍
- Surrogation (Wikipedia) https://en.wikipedia.org/wiki/Surrogation
- Compliant but not Secure: Why PCI-Certified Companies Are Being Breached (CSIAC) https://csiac.dtic.mil/articles/compliant-but-not-secure-why-pci-certified-companies-are-being-breached
- ISO 27001 Clause 9.1: Monitoring, Measurement, Analysis and Evaluation (URM) https://www.urmconsulting.com/blog/iso-27001-clause-9-1-monitoring-measurement-analysis-and-evaluation-explained
- NIST SP 800-55 Vol. 1: Measurement Guide for Information Security (2024) https://csrc.nist.gov/pubs/sp/800/55/v1/final


