Zum Inhalt springen

GlossarDefinition

Was ist ein Key Performance Indicator (KPI) in der Cybersecurity?

Zuletzt aktualisiert:

Kurz erklärt: Ein Key Performance Indicator (KPI), auf Deutsch Schlüssel-Leistungskennzahl, ist eine Kennzahl, die misst, wie gut ein Prozess seine Ziele erreicht. In der Cybersecurity zeigen KPIs die Leistung des Sicherheitsprogramms — etwa die durchschnittliche Zeit bis zum Schließen kritischer Schwachstellen, die Patch-Quote oder die Bearbeitungsdauer von Sicherheitsvorfällen. KPIs sind meist nachlaufend und ergänzen die vorlaufenden Key Risk Indicators und die kontrollbezogenen Key Control Indicators. Gemeinsam machen sie Cybersecurity für die Leitung steuerbar.

Ein Key Performance Indicator (KPI) — auf Deutsch Schlüssel-Leistungskennzahl — ist eine Kennzahl, die misst, wie gut ein Prozess seine Ziele erreicht. In der Cybersecurity zeigen KPIs die Leistung des Sicherheitsprogramms und übersetzen technische Sachverhalte in eine Sprache, die die Leitung für Entscheidungen nutzen kann. Sie ergänzen die vorlaufenden Key Risk Indicators und die kontrollbezogenen Key Control Indicators.

Foundational Facts

  • Bedeutung: Key Performance Indicator (Schlüssel-Leistungskennzahl)
  • Misst: Leistung und Zielerreichung von Prozessen
  • Charakter: überwiegend nachlaufend (lagging)
  • Ergänzt: KRI (Risiko, vorlaufend) und KCI (Kontroll-Wirksamkeit)
  • Zielgruppe: vom operativen Betrieb bis zur Geschäftsleitung

Was ein KPI leistet

Ein KPI beantwortet die Frage: Wie gut machen wir das, was wir tun? Er macht die Leistung eines Sicherheitsprozesses messbar und vergleichbar — über die Zeit, gegen Zielwerte und gegen Benchmarks. Damit wird aus dem diffusen Gefühl „wir tun etwas für die Sicherheit” eine belegbare Aussage.

Der Schlüssel ist die Verknüpfung mit einem Ziel: Eine Zahl ohne Zielwert ist nur eine Statistik. Erst der Soll-Ist-Vergleich macht sie zum Key Performance Indicator.

KPI, KRI und KCI — die drei Perspektiven

Am Beispiel eines Patch-Management-Prozesses wird der Unterschied deutlich:

IndikatorFrageBeispielZeitbezug
KPIWie gut läuft der Prozess?durchschnittliche Patch-Dauernachlaufend
KRIWie hoch ist das Risiko?Anteil ungepatchter kritischer Systemevorlaufend
KCIFunktioniert die Kontrolle?Erfolgsquote des Patch-Rolloutsbegleitend

Erst zusammen ergeben die drei ein vollständiges Bild: Leistung, Risiko und Kontroll-Wirksamkeit.

Typische Cybersecurity-KPIs

KPIWas er misst
Mean Time to Detect (MTTD)Geschwindigkeit der Vorfallserkennung
Mean Time to Respond/Repair (MTTR)Reaktions- und Wiederherstellungstempo
Patch-Quote in ZielfristEffizienz des Patch-Managements
Abschlussrate Awareness-SchulungenReichweite der Sensibilisierung
Verfügbarkeit kritischer SystemeBetriebsstabilität
Quote fristgerecht bearbeiteter Security-TicketsReaktionsfähigkeit des Betriebs

Eine vertiefte Übersicht praxistauglicher Kennzahlen findet sich im Beitrag Cybersecurity-Kennzahlen.

Gute vs. schlechte KPIs

Gute KPIs sind klar definiert, objektiv messbar, mit Zielwert versehen, entscheidungsrelevant und einem Verantwortlichen zugeordnet.

Schlechte KPIs messen das leicht Zählbare statt des Wesentlichen — etwa die reine Zahl blockierter Spam-Mails (klingt beeindruckend, sagt aber nichts über die tatsächliche Sicherheitslage aus). Solche „Vanity Metrics” füllen Dashboards, ohne Erkenntnis zu liefern.

Weniger ist mehr

Ein häufiger Fehler ist das überladene Dashboard: Dutzende Kennzahlen, die niemand mehr beachtet. Für die Leitungsebene reichen meist fünf bis zehn aussagekräftige KPIs, die direkt mit den Sicherheitszielen verknüpft sind. Auf operativer Ebene dürfen es mehr sein. Entscheidend ist nicht die Menge, sondern dass jeder KPI Zweck, Zielwert und Verantwortlichen hat.

Bedeutung für das Management

KPIs sind die Brücke zwischen Sicherheitsbetrieb und Leitung. Ohne sie bleibt Cybersecurity ein Kostenblock ohne sichtbaren Nutzen. Mit gut gewählten KPIs lässt sich belegen, ob Investitionen wirken, wo Lücken bestehen und wie sich die Lage entwickelt — die Grundlage für faktenbasierte Budget- und Prioritätsentscheidungen.

Häufige Fragen

Was ist der Unterschied zwischen KPI, KRI und KCI?
Ein KPI (Key Performance Indicator) misst Leistung und Zielerreichung eines Prozesses, meist rückblickend. Ein KRI (Key Risk Indicator) misst Risiko-Exposition und warnt vorlaufend. Ein KCI (Key Control Indicator) misst die Wirksamkeit einer Sicherheitskontrolle. Beispiel an einem Patch-Prozess; durchschnittliche Patch-Dauer ist ein KPI, Anteil ungepatchter kritischer Systeme ein KRI, Erfolgsquote des Patch-Rollouts ein KCI. Die drei beleuchten denselben Bereich aus unterschiedlichen Perspektiven.
Was sind gute Cybersecurity-KPIs?
Gute KPIs sind klar definiert, objektiv messbar, mit einem Zielwert versehen und für Entscheidungen relevant. Typische Beispiele; Mean Time to Detect und Mean Time to Respond bei Vorfällen, Patch-Quote innerhalb der Zielfrist, Abschlussrate von Awareness-Schulungen, Anteil fristgerecht bearbeiteter Tickets im Security-Betrieb oder Verfügbarkeit kritischer Systeme. Schlechte KPIs messen, was leicht zählbar, aber bedeutungslos ist (etwa die reine Zahl blockierter Spam-Mails).
Wie viele KPIs sollte ein Unternehmen verfolgen?
Weniger ist mehr. Ein überladenes Dashboard mit Dutzenden Kennzahlen führt dazu, dass keine beachtet wird. Für die Leitungsebene reichen meist fünf bis zehn aussagekräftige KPIs, die direkt mit den Sicherheitszielen verknüpft sind. Auf operativer Ebene können es mehr sein. Wichtiger als die Zahl ist, dass jeder KPI einen klaren Zweck, einen Zielwert und einen Verantwortlichen hat.
Warum sind KPIs für das Management wichtig?
Weil sie technische Sicherheit in eine Sprache übersetzen, die die Leitung versteht und für Entscheidungen nutzen kann. Ohne KPIs bleibt Cybersecurity ein Kostenblock ohne sichtbaren Nutzen. Mit gut gewählten KPIs lässt sich zeigen, ob Investitionen wirken, wo Lücken bestehen und wie sich die Sicherheitslage über die Zeit entwickelt. KPIs sind damit die Grundlage für faktenbasierte Budget- und Prioritätsentscheidungen.
Kategorie