Das Opferlamm

🔍 Was beobachte ich?
Nach einem Sicherheitsvorfall sehe ich oft dieselbe Suche nach Verantwortlichen. Meistens endet die Suche beim CISO. Nach einem Ransomware-Angriff tauscht laut Sophos jede vierte Organisation ihre IT- oder Sicherheitsführung aus, unabhängig davon, ob diese den Vorfall zu verantworten hatte. Neue Person, alte Strukturen.
🎯 Was soll eigentlich erreicht werden?
Der Ruf nach Rechenschaft ist berechtigt. Wer Verantwortung trägt, muss auch für die Folgen einstehen – das ist ein Grundprinzip guter Governance.
⚠️ Warum funktioniert das nicht?
Sicherheitsvorfälle sind selten das Ergebnis einer Einzelentscheidung. Sie entstehen aus strukturellen Schwächen: unzureichende Budgets, technische Schulden, fehlende Prozesse – Probleme, die kein CISO allein verursacht und keiner allein lösen kann. Wer die Person austauscht, statt die Strukturen zu ändern, schafft einen falschen Eindruck von Kontrolle. Wie stark der Reflex wirkt, zeigt erst der Vergleich. In gewöhnlichen Jahren wechseln 11 bis 12 Prozent der Sicherheitsführungen die Stelle. Nach einem Ransomware-Angriff trennt sich ein Viertel der betroffenen Organisationen von ihr.
💡 Was funktioniert besser?
Verantwortung verteilen, statt konzentrieren. Cybersecurity ist keine Aufgabe des CISOs allein – sie ist Führungsaufgabe auf allen Ebenen. Nach einem Vorfall lautet die entscheidende Frage: Was verändert sich strukturell? Nicht: Wer geht?
📚🔍
- Sophos: The State of Ransomware 2025 https://www.sophos.com/en-us/blog/the-state-of-ransomware-in-enterprise-2025
- IANS Research / Artico Search: State of the CISO Benchmark Report 2026 https://www.ians.com/press/2026-report-finds-executive-level-ciso-titles-more-prevalent-than-ever
- CSO Online: Low turnover leaves job-seeking CISOs with nowhere to go https://www.csoonline.com/article/3575323/low-turnover-leaves-job-seeking-cisos-with-nowhere-to-go.html
- SC Media: Foster a collaborative security culture to avoid the ‘chief incident scapegoat officer’ https://www.scworld.com/perspective/foster-a-cybersecurity-culture-to-avoid-becoming-the-chief-incident-scapegoat-officer


