IT-Sicherheit hat ein Problem: Sie erzielt keine messbaren Gewinne. In den Augen vieler Unternehmen verursacht sie immer noch zu hohe Kosten. Der Nutzen der Cyberabwehr durch eine umfassende IT-Sicherheitsplattform lässt sich aber durchaus darstellen.
Kosten, Nutzen und Schaden kalkulieren Kosten und Nutzen von Cybersicherheit sowie zu vermeidende Schäden lassen sich nicht einfach zusammenrechnen.
Es steht außer Frage, dass Cyberabwehr zusätzliche Kosten über den reinen Lizenzpreis hinaus verursacht. Schließlich ist es mit der Beschaffung und Installation einer Sicherheitssoftware nicht getan. Mehrarbeit und damit und damit weiter benötigte Zeitressourcen lassen sich nie ausschließen. Ihr Nutzen erschließt sich oft erst dadurch, dass IT-Teams mit ihr arbeiten wollen und können. Sicherheit muss ressourcenintensiv sein. Sie darf es, denn ihr Wert erschließt sich aus fünf Faktoren:
Faktor 1: Preiswertes Fundament der Basistechnologien
Schon die unterschätzten und vernachlässigten Standardtechnologien wie Endpoint Protection durch Antivirus-Programme sowie Firewalls verursachen nicht nur Kosten. Sie sind der Grundstock für die automatisierte Abwehr bereits bekannter Cyberangriffe, welche die unbeachtete – weil schnell abgewehrte – Mehrheit der tatsächlichen Angriffe ausmachen. Hacker gehen aber gerne zunächst den einfachen Weg und versuchen die Tools, die sie kennen bei der Hand haben. Zurecht vermuten sie, dass ein großer Teil der IT-Administratoren ihre Systeme noch nicht aktualisiert hat. Klassische Tools bieten gegen solche Angriffe daher effiziente Sicherheit von der Stange. Eine automatisierte Abwehr vermeidet zudem Alarme aufgrund von Abwehrroutinen, die von den wirklichen neuen Gefahren ablenken.
Faktor 2: Plattformen für eine schlanke IT-Sicherheit
Die immer komplexeren, wirklich gefährlichen Angriffe lassen sich durch eine solche Abwehr nicht verteidigen. Sie verlangen nach interagierenden Abwehrtechnologien. Damit steigen zunächst die Kosten. Dieser Anstieg lässt sich aber durch Plattformarchitekturen bremsen. Das Preis/Leistungsverhältnis einer IT-Sicherheitsarchitektur hängt vor allem davon ab, ob Informationen über ein System und seine Sicherheitslage zentral gebündelt bereitstehen und eine effiziente Abwehr ermöglichen.
Zentrale herstellerunabhängige Plattformen für Endpoint Detection and Response (kurz: EDR) oder Extended Endpoint Detection and Response (kurz: XDR) korrelieren deshalb Informationen aus unterschiedlichen Quellen wie etwa Office 365, CloudWorkloads, Netzwerk, die Internet-of-Things-Hardware im Unternehmensnetz oder Active Directory in einer zentralen Plattform. Neue Technologie bedingt nicht den zeit- und kostenintensiven Neubau der Cybersicherheit, sondern setzt auf dem Vorhandenen auf. Durch die Integration verschiedener Security-Module erhalten die Verantwortlichen sehr schnell einen umfassenden Einblick in die Sicherheitslage. Ein umfangreiches Abwehrarsenal steht für einen vertretbaren finanziellen Mehraufwand bereit.
Faktor 3: Mehrwert durch externe Helfer in Reichweite
Ohne Hilfe von außen sind Unternehmen schnell überfordert. Denn kleine und mittelständische Unternehmen werden mittlerweile Ziele komplexer mehrstufiger Angriffe. Diese lassen sich durch Sicherheitstools allein nicht mehr abwehren. IT-Administratoren, die nur einen Teil seiner Arbeitszeit der Cybersicherheit widmen können, kommen oft nicht dazu, Abwehrmaßnahmen zu ergreifen oder sie haben zu wenig Vorwissen. Selbst auf der Höhe des Angriffsgeschehens zu bleiben, kostet ihnen Zeit und damit Geld. Sie benötigen daher die Hilfe durch ein Team von Experten und in der Regel mindestens eines Securityanalysten, um die Alarme zu bewerten und weitere Maßnahmen zu ergreifen. Wer sich das Wissen, die Expertise und vor allem die Zeit von externen IT-Sicherheitsanalysten in Form eines Managed-Detection-and-Response-Dienstes einkauft, erwirbt Anteile an den gesuchten Spezialisten für Cybersicherheit.
Geschätzte Kosten für ein SOC im Eigenbetrieb
(Bild: Bitdefender)
Diese personellen Ressourcen und weitere für Incident-Repsonse- und Security-Forensik notwendige Tools verursachen Kosten. Eine durch externe Sicherheitsanalysten angeleitete Abwehr – wie etwa ein SOC als Bestandteil eines Managed-Detection-and-Response-Services (kurz: MDR) – treibt die Kostenspirale aber weniger stark in die Höhe, als man vermutet, wie ein Blick auf die Vergleichskalkulation zeigt (siehe Abbilding).
Nur ein 24x7-SOC stellt den notwendigen Schutz bereit, denn Cyberkriminelle agieren zu den verschiedensten Tageszeiten. Im Vergleich zum internen SOC mit einem von der Anzahl der Nutzer unabhängigen Aufwand über drei Jahre von über 1,2 Millionen Euro kostet ein MDR-Dienst mit externem SOC bei 500 Usern mitsamt der eingekauften Expertise nur ein Zehntel: jährlich ca. 40.000 Euro und 120.000 Euro auf drei Jahre gerechnet.
Der Kostenunterschied zwischen internem und externem SOC wird noch größer, wenn man bedenkt, dass viele Anbieter MDR-Lizenzen auf dem Markt oft unter dem Listenpreis anbieten. Zudem sind die Personalkosten für einen Sicherheitsanalysten im eigenem SOC mit 60.000 Euro sehr niedrig angesetzt. Hinzu kommt, dass sich angesichts des Personalmangels unter Umständen kein geeigneter Experte finden und halten lässt. Schließlich ist die Personalstärke mit drei beim 8x5- und fünf beim 24x7-Betrieb ebenfalls auf das absolute Minimum angesetzt.
Kleinere und mittlere Unternehmen können zudem über einen Managed-Security-Service-Partner weitere Kosten sparen. Diese haben die Möglichkeit, Fixkosten auf die jeweiligen Kunden umzulegen. Zudem profitiert die Sicherheit des Unternehmens von einem Partner, der wertgeschöpftes Wissen rentabel auf verschiedene Kunden übertragen kann.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Faktor 4: Eintrittskarte für den Versicherungsschutz
IT-Sicherheit auf einem aktuellen Niveau ist inzwischen Voraussetzung für IT-Versicherungsschutz und ermöglicht nicht nur niedrigere Prämien. Verstärkt verlangen Versicherungen zwingend das Nutzen verschiedener Sicherheitstechnologien wie etwa Multi-Faktor-Authentifikation, Antivirus, Firewall und Malware-Erkennung oder Endpoint Detection and Response (kurz: EDR). Die Ansprüche der Anbieter steigen kontinuierlich und sie suchen nach formalen Kriterien, um Unternehmen von vornherein abzulehnen zu können.
Faktor 5: Den vermiedenen Schaden gegenrechnen
IT-Sicherheit erschließt – allen oft sehr akademischen Versuchen zum Trotz – keinen tatsächlich nachweisbaren Return on Security Investment (kurz: ROSI). Alle Versuche, einen solchen zu berechnen, bleiben Wirtschaftsmathematik ohne praktischen Wert. Vor allem erfolgreich abgewehrte und an reale Kosten gebundene Ransomware-Angriffe sind nicht verbuchbar, würden aber den Nutzenfaktor funktionierender IT-Sicherheit drastisch in die Höhe schnellen lassen. Gerade hier verwirren die Statistiken. Wertet man die Malware in der Telemetrie aus, hat Ransomware – eine ohne Zweifel bedeutende Gefahr – nur einen verschwindend geringen statistischen Anteil. Denn in den allermeisten Fällen blockt die EDR bereits den Phishing-Trojaner, der den Auftakt vieler erpresserischer Attacken bildet, erfolgreich ab.
Die Kalkulation möglicher Schäden ist nicht ganz einfach. Hierzu zählen nicht nur die messbaren theoretischen Produktions- oder Service-Ausfälle, sondern auch die zeitaufwendigen Wiederherstellprozesse verschlüsselter oder vernichteter Daten. Darüber hinaus müssen kleine wie große Unternehmen strengere Auflagen hinsichtlich der Verfügbarkeit ihrer Dienste oder Produkte ihre Vorgaben erfüllen – als Teil einer Lieferkette oder gar einer kritischen Infrastruktur. Im Ernstfall fällige Strafen machen diesen Schaden messbar. Angesichts aktuell angespannter Lieferketten entsteht unter Umständen sogar volkswirtschaftlicher Schaden. Der oft bemühte Reputations- und damit einhergehende Kundenverlust ist nur grob zu schätzen – dennoch aber sehr real.
Kosten und Nutzen von Cybersicherheit sowie zu vermeidende Schäden lassen sich nicht einfach zusammenrechnen. Aber sie können nicht wegdiskutieren werden. Hinreichende Technologien zur Cyberabwehr bieten viele Marktteilnehmer an. Ihren Wert entfaltet eine IT-Sicherheit erst dank umfassender Sicherheitsplattformen und -Services, die verschiedene IT-Sicherheitstechnologien orchestrieren. Durch eine individuelle Analyse und Verwaltung der IT-Sicherheit durch externe Sicherheitsexperten. Hilfe schafft Nutzen und in sie zu investieren, schafft Mehrwert.
Buchtipp IT-Sicherheit
Die beiden Fachbücher „Industrial IT Security“ und „Cybersicherheit“ führen Sie grundlegend und praxisnah an die aktuellen Herausforderungen der IT-Sicherheit heran. „Industrial IT Security“ legt einen Fokus auf den Schutz vernetzter Steuer- und Sensorsysteme in heutigen Produktionsanlagen entlang der Automatisierungspyramide. „Cybersicherheit“ beleuchtet das Thema stärker aus einer Management-Perspektive und geht dabei insbesondere auf die drei technischen Aktionsfelder IT, IoT und OT sowie auf die Unternehmensorganisation und das Risikomanagement ein.
* Der Autor Jörg von der Heydt ist Regional Director DACH bei Bitdefender. Sein Gastbeitrag erschien erstmals auf unserem Partnerportal Industry of Things.