KRI
KRI statt KPI: acht Frühindikatoren, die ohne SOC funktionieren
Acht Risikofrühindikatoren aus vorhandenen Betriebsdaten: mit Berechnung, Zuständigkeit, Reaktion und einer Vorlage für den ersten Monatsbericht.
Von Chris Müller · Veröffentlicht am 28. September 2026 · 5 Min. Lesezeit
Ein Key Risk Indicator, kurz KRI, ist eine Kennzahl, die auf eine Veränderung der Risikolage hinweist. Sie verbindet einen messbaren Zustand mit einem konkreten Risikoszenario und einer vereinbarten Reaktion. Mit einem KRI prüfen Sie, ob sich die Gefährdung außerhalb der akzeptierten Grenzen bewegt; ein KPI misst die Leistung.
Ein Betrieb mit 140 Beschäftigten und zwei IT-Verantwortlichen braucht dafür kein eigenes Security Operations Center, kurz SOC. Viele aussagekräftige Daten liegen bereits in Aufgabenlisten, Zugangsprüfungen und Wiederherstellungsprotokollen vor. Entscheidend ist, dass jemand eine auffällige Entwicklung bewertet und darauf reagieren kann.
KRI und KPI unterscheiden sich durch die Entscheidungsfrage
Die Zahl installierter Updates pro Woche beschreibt eine erbrachte Leistung. Die Zahl kritisch exponierter Systeme mit überschrittener Behebungsfrist zeigt einen riskanten Zustand. Beide Werte lassen sich aus denselben Betriebsdaten bestimmen. Die Kennzahl wird durch ihren Bezug zu einem Risiko und zur Entscheidungsgrenze zum KRI.
NIST SP 800-55 beschreibt die Entwicklung und Auswahl von Informationssicherheitskennzahlen. Die folgenden acht Indikatoren und Schwellenbeispiele sind unsere eigene Startauswahl. Sie sind weder gesetzliche Grenzwerte noch eine vollständige Sicherheitsbewertung. Quelle: NIST SP 800-55, Band 1.
Acht Indikatoren aus vorhandenen Daten
| KRI und Berechnung | Datenquelle und verantwortliche Rolle | Reaktion bei Auffälligkeit |
|---|---|---|
| 1. Überfällige kritische Schwachstellen: Anzahl betroffener Systeme nach Ablauf ihrer intern festgelegten Frist. | Schwachstellen- und Aufgabenliste; IT-Betrieb. | Exposition prüfen, temporär absichern und Entscheidung über Wartungsfenster eskalieren. |
| 2. Unbestätigte Wiederherstellung: kritische Dienste ohne fristgerechten erfolgreichen Nachweis oder mit zuletzt gescheitertem Test. | Testkalender und Abnahmeprotokolle; Dienstverantwortliche. | Test einplanen und aktuelle Annahmen zur Wiederanlaufzeit überprüfen. |
| 3. Offene Austrittszugänge: aktive personenbezogene Konten nach Ablauf der vorgesehenen Sperrfrist. | Austrittsliste und Kontenbestand; Personalbereich und IT. | Konten sperren, verbleibende Sitzungen prüfen und Prozessursache klären. |
| 4. Privilegierte Zugänge ohne vorgesehenen zweiten Faktor: Anzahl bestätigter Ausnahmen im definierten Umfang. | Zugangsprüfung; Verantwortliche für Identitäten. | Ausnahme bewerten, Ersatzschutz festlegen und zeitlich begrenzen. |
| 5. Überfällige hohe Risikomaßnahmen: Anzahl Maßnahmen mit überschrittenem Termin zu hoch bewerteten Risiken. | Risikobehandlungsplan; jeweilige Risk Owner. | Hindernis auflösen, Ressourcen entscheiden oder Risiko neu bewerten. |
| 6. Kritische Lieferanten ohne aktuelle Bewertung: Anteil überfälliger Bewertungen an allen kritisch eingestuften Lieferanten. | Lieferanteninventar; Einkauf und Leistungsowner. | Fehlende Nachweise anfordern und besonders betroffene Leistungen zuerst prüfen. |
| 7. Kritische Dienste ohne verfügbare Vertretung: Anzahl Dienste mit nur einer aktuell handlungsfähigen Person. | Rollen- und Bereitschaftsplan; Fachleitung. | Vertretung befähigen und eine konkrete Übergabe erproben. |
| 8. Ungenehmigte Fernzugänge: Anzahl aktiver externer Zugänge ohne gültige Freigabe oder bekannte Zuordnung. | Fernzugangsbestand und Freigaben; IT-Betrieb. | Nutzung klären, unberechtigte Zugänge deaktivieren und Inventar korrigieren. |
Beginnen Sie mit drei Indikatoren, zu denen die Daten ausreichend zuverlässig vorliegen. Ein manuell überprüfter Monatswert kann nützlicher sein als eine täglich aktualisierte Zahl mit unklarem Geltungsbereich. Kennzeichnen Sie fehlende Daten als „unbekannt“. Fehlende Daten erlauben keine Bewertung als unkritisch.
Schwellen aus dem Risiko ableiten
Ein allgemeiner Zielwert wie „unter fünf Prozent“ kann erhebliche Probleme verdecken. Ein einziger ungeschützter administrativer Fernzugang kann kritischer sein als zwanzig verspätete Updates auf abgeschotteten Testsystemen. Kombinieren Sie deshalb absolute Zahl, Anteil und betroffenen Dienst. Trennen Sie kritische Systeme von weniger bedeutsamen Beständen.
Definieren Sie für jede Schwelle den Auslöser, die Frist und die entscheidende Person. Als internes Beispiel kann bereits ein bestätigter unberechtigter Zugang eine sofortige Prüfung auslösen. Ein überfälliger Lieferantenreview wird dagegen innerhalb einer festgelegten Arbeitswoche priorisiert. Die konkreten Fristen müssen zur Exposition und zu Ihren betrieblichen Möglichkeiten passen.
Beziehen Sie die Grenzen auf die Risikoanalyse und ordnen Sie sie dem ISO-27001-Managementsystem zu. Wenn mehrere Teams dieselbe Kennzahl nutzen, müssen sie dieselbe Zählregel verwenden.
Vorlage für einen KRI-Steckbrief
- Kennung
- KRI-02.
- Risiko
- Wiederanlauf eines kritischen Dienstes gelingt zu spät.
- Messgröße
- Anzahl kritischer Dienste ohne fristgerechten erfolgreichen Nachweis oder mit zuletzt gescheitertem Wiederherstellungstest.
- Umfang
- freigegebene Liste der kritischen Dienste.
- Quelle
- Testkalender und fachliche Abnahme.
- Erhebung
- monatlich durch die Dienstverantwortlichen.
- Interne Schwelle
- Jeder betroffene Dienst wird einzeln bewertet.
- Empfänger
- zuständiger Risk Owner.
- Reaktion
- Auswirkung bestätigen, Test oder Zwischenmaßnahme terminieren und die Entscheidung protokollieren.
- Datenqualität
- unvollständige Dienstlisten offen ausweisen.
- Nachprüfung
- Datum und Ergebnis der vereinbarten Reaktion festhalten.
Fiktives Beispiel: eine bessere Zahl kann trotzdem mehr Risiko bedeuten
Ein Betrieb mit 140 Beschäftigten reduziert seine überfälligen Schwachstellen von zwölf auf vier. Der Prozentwert sieht besser aus. Bei der Monatsbesprechung stellt sich heraus, dass eine der vier offenen Lücken einen zentralen Fernzugang betrifft. Die zuständige Person priorisiert diese Lücke deshalb vor weiteren kosmetischen Verbesserungen der Quote.
Im Bericht stehen anschließend Gesamttrend und kritische Ausnahme nebeneinander. Die Geschäftsleitung entscheidet über ein zusätzliches Wartungsfenster. Für solche Entscheidungen brauchen Sie einen gemeinsamen Ablauf. Vergleichen Sie Ihre Anforderungen dafür mit dem Angebot von KaitoSec für den Mittelstand.
Den Monatsbericht auf Entscheidungen begrenzen
Zeigen Sie pro Indikator aktuellen Wert, Vorwert, Schwelle, betroffenen Risikoeintrag und nächste Handlung. Erläutern Sie geänderte Datenquellen; sonst kann ein scheinbarer Sprung nur aus besserer Erfassung entstehen. Besprechen Sie kritische Lieferantenindikatoren mit Bezug auf das Monitoring von Lieferanten.
Nach drei Erhebungszyklen prüfen Sie, welche Kennzahl tatsächlich Entscheidungen unterstützt hat. Entfernen Sie redundante Zahlen und verbessern Sie unklare Definitionen. Ein kleines, gepflegtes Set lässt sich auch mit wenig Personal zuverlässig betreiben.
Häufige Fragen
Sind KRI immer echte Vorhersagen?
Nein. Sie zeigen Zustände oder Veränderungen, die auf erhöhte Risiken hindeuten. Ein Indikator garantiert weder einen künftigen Vorfall noch dessen Ausbleiben.
Müssen die Werte automatisch erhoben werden?
Nein. Ein dokumentierter manueller Ablauf reicht für den Einstieg, sofern Quelle, Stichtag und Prüfung nachvollziehbar sind. Automatisieren Sie zuerst wiederkehrende, stabil definierte Erhebungen.
Sind die acht vorgeschlagenen KRI vollständig?
Nein. Wählen und ergänzen Sie sie anhand Ihrer größten Risiken. Produktions-, Datenschutz- oder Personalrisiken können andere Indikatoren verlangen.
Quelle und Einordnung
Stand: 5. September 2026. NIST SP 800-55, Band 1: Auswahl und Bewertung von Sicherheitskennzahlen. Kennzahlen, Steckbrief und Beispiele sind eigene Umsetzungsvorschläge.
- KRI
- Risikomanagement
- Kennzahlen
- Mittelstand