Return on Security Investment ist eine Kennzahl, die den finanziellen Nutzen von IT-Sicherheitsinvestitionen ins Verhältnis zu deren Kosten setzt, um Unternehmen eine fundierte Entscheidungsgrundlage für die Priorisierung von Sicherheitsmaßnahmen zu bieten.
RoSI vergleicht die Kosten einer Sicherheitsmaßnahme mit dem geschätzten finanziellen Schaden, der durch diese Maßnahme vermieden wird, etwa durch die Reduzierung der Eintrittswahrscheinlichkeit oder der potenziellen Schadenhöhe eines Sicherheitsvorfalls, um eine vergleichbare, wirtschaftliche Bewertung zu ermöglichen.
Für Unternehmen ist RoSI relevant, weil begrenzte Budgets eine Priorisierung zwischen unterschiedlichen Sicherheitsmaßnahmen erfordern, wobei eine fundierte, wirtschaftliche Betrachtung hilft, Investitionen dorthin zu lenken, wo sie den größten tatsächlichen Sicherheitsgewinn erzielen.
Für Architektur- und Ingenieurbüros ist RoSI relevant, um Entscheidungen über konkrete Sicherheitsinvestitionen, etwa in ein Managed-Detection-and-Response-System oder zusätzliche Mitarbeiterschulungen, wirtschaftlich zu begründen und gegenüber der Geschäftsleitung oder Gesellschaftern nachvollziehbar darzustellen.
Abzugrenzen ist RoSI von der allgemeinen Risikobewertung, die primär die Eintrittswahrscheinlichkeit und Schadenhöhe eines Risikos einschätzt, während RoSI zusätzlich die Kosten konkreter Gegenmaßnahmen in Relation dazu setzt. Risikomanagement bildet den übergeordneten Rahmen, innerhalb dessen RoSI-Berechnungen eine wichtige Entscheidungsgrundlage liefern. Dies zeigt, wie eng die einzelnen Konzepte der Cybersicherheit miteinander verzahnt sind.
Für Sie als Geschäftsführerin oder Geschäftsführer eines Planungsbüros ist Return on Security Investment relevant, weil begrenzte Budgets eine fundierte Priorisierung zwischen unterschiedlichen Sicherheitsmaßnahmen erfordern, etwa zwischen einer neuen Firewall, zusätzlichen Schulungen oder einem Managed-Detection-and-Response-Dienst. Eine RoSI-Berechnung hilft Ihnen, Investitionen dorthin zu lenken, wo sie den größten tatsächlichen Sicherheitsgewinn für Ihr Unternehmen erzielen. Für die Cyberversicherung ist relevant, dass eine fundierte, wirtschaftliche Priorisierung von Sicherheitsmaßnahmen zu einem insgesamt durchdachteren und wirksameren IT-Sicherheitskonzept beiträgt. Ein IT-Sicherheitsberater kann Ihnen helfen, eine solche Berechnung für Ihr Büro durchzuführen. Ein realistisches Verständnis dieses Zusammenhangs hilft Ihnen zudem, Prioritäten bei der eigenen IT-Sicherheit sinnvoll zu setzen und im Beratungsgespräch zur Cyberversicherung fundierte Fragen zu stellen.
Ein Ingenieurbüro steht vor der Entscheidung, ob es in eine neue Next Generation Firewall oder stattdessen in zusätzliche Mitarbeiterschulungen zur Phishing-Erkennung investieren soll, wobei das verfügbare Budget nur eine der beiden Optionen zulässt. Ein hinzugezogener IT-Sicherheitsberater führt für beide Optionen eine RoSI-Berechnung durch und zeigt auf, dass angesichts der bisherigen Vorfallshistorie des Büros die Investition in Schulungen einen höheren wirtschaftlichen Nutzen verspricht. Die Geschäftsführung nutzt diese fundierte Analyse, um die Entscheidung nachvollziehbar gegenüber allen Gesellschaftern zu begründen. Der Vorfall wird intern dokumentiert und dient als Grundlage für weitere, gezielte Verbesserungen der eigenen IT-Sicherheit.
RoSI ist eine Kennzahl, die den finanziellen Nutzen von IT-Sicherheitsinvestitionen ins Verhältnis zu deren Kosten setzt.
Es hilft, Investitionen dorthin zu lenken, wo sie den größten tatsächlichen Sicherheitsgewinn im Verhältnis zu den Kosten erzielen.
RoSI setzt zusätzlich die Kosten konkreter Gegenmaßnahmen in Relation zum vermiedenen Schaden, während die Risikobewertung primär Eintrittswahrscheinlichkeit und Schadenhöhe einschätzt.
Es hilft, Entscheidungen über Sicherheitsinvestitionen wirtschaftlich zu begründen und gegenüber der Geschäftsleitung nachvollziehbar darzustellen.
Ein IT-Sicherheitsberater kann eine fundierte RoSI-Berechnung für die spezifische Situation eines Unternehmens durchführen.
• ISO 27001 – kann als Rahmen dienen, innerhalb dessen RoSI-Berechnungen zur Priorisierung von Maßnahmen genutzt werden.
• Business Continuity Management (BCM) – kann durch RoSI-Betrachtungen wirtschaftlich fundiert priorisiert werden.
• Critical National Infrastructure (CNI) – erfordert häufig besonders hohe Investitionen, deren RoSI sorgfältig bewertet werden sollte.
• ISMS (Informationssicherheitsmanagementsystem) – nutzt RoSI-Berechnungen häufig zur Priorisierung einzelner Sicherheitsmaßnahmen.