Von Januar bis Juni 2026 arbeitete Riscomp gemeinsam mit einem hochmotivierten Studierendenteam der OST – Ostschweizer Fachhochschule an einem Forschungsprojekt. Ziel war es, eine der zentralen Herausforderungen des modernen Risikomanagements zu adressieren: die Verbindung von Cyber Security und Enterprise Risk Management durch eine gemeinsame, geschäftsorientierte Sichtweise. 

Im Mittelpunkt des Frameworks stehen Informationswerte (Information Assets) als gemeinsamer Bezugspunkt zwischen Cyber Security und Enterprise Risk Management. Das entwickelte Modell bietet eine strukturierte Methodik, mit der Unternehmen Cyberrisiken im Kontext geschäftskritischer Informationswerte bewerten und deren Auswirkungen so darstellen können, dass sie fundierte Managemententscheidungen unterstützen. 

Auf Grundlage etablierter Standards und Frameworks wie BSI IT-Grundschutz, der OWASP Risk Rating Methodology sowie der FAIR-Methodik entwickelte das Projektteam das Asset Risk Linkage Model (ARLM)

Das Modell verfolgt einen konsequent assetzentrierten Ansatz und bietet eine strukturierte Methodik für: 

  • die Identifikation und Klassifizierung geschäftsrelevanter Informationswerte,  
  • die Bewertung von Bedrohungen, Schwachstellen und der Wirksamkeit bestehender Kontrollen,  
  • die Ermittlung von Brutto- und Nettorisiken,  
  • die Quantifizierung geschäftlicher Auswirkungen einschließlich finanzieller Konsequenzen,  
  • die Visualisierung von Risiken durch managementorientierte Dashboards und Berichte.  

Im Rahmen des Projekts wurden rund 30 repräsentative SAP-bezogene Informationswerte definiert und anhand eines speziell entwickelten Bewertungsmodells analysiert. 

Ein wesentliches Projektergebnis ist eine Methodik, die Unternehmen dabei unterstützt, über rein technische Sicherheitsbewertungen hinauszugehen und Cyberrisiken in einen betriebswirtschaftlichen Kontext einzuordnen. 

#1 Asset-Zentrierung ist nicht nur eine Designentscheidung – sie ist die Voraussetzung dafür, dass Risikobewertungen für Asset-Owner überhaupt kommunizierbar werden 

#2 Den Translation Gap schliesst nicht eine clevere Formel, sondern die konsequente Übersetzung von Bewertungsdimensionen in eine einzige Sprache è den Geldwert des Risikos. 

#3 Abhängigkeiten zwischen Assets zu ignorieren führt zu Unterschätzungen – in integrierten ERP-Systemen können Schadenspropagationsketten das Risikoexposure erheblich vergrössern 

#4 Ein Modell, das in der Praxis tatsächlich angewendet wird, liefert mehr Wert als ein theoretisch perfektes Modell, das am Erhebungsaufwand scheitert. 

Die Ergebnisse des Projekts bilden eine solide Grundlage für die Weiterentwicklung der Digital Risk & Compliance Platform von Riscomp und unterstützen unsere Vision, Cyber Security und Enterprise Risk Management enger miteinander zu verbinden. 

Wir freuen uns darauf, Sie bei folgenden Veranstaltungen persönlich zu treffen: 

Wir möchten dem gesamten OST-Projektteam für sein Engagement, seine Professionalität und seine wertvollen Beiträge im Rahmen dieser Zusammenarbeit danken.