Zum Inhalt springen
Bewertung

Kein Ampelbild ohne Rechenweg

Ein Reifegrad ist nur dann etwas wert, wenn nachvollziehbar ist, wie er zustande kommt. Deshalb steht die vollständige Bewertungslogik hier — vor dem Angebot, nicht erst im Anhang des Berichts.

Prüffragen
502
Prüffragen
Antwortstufen
6
Antwortstufen
Reifegrade
1–5
Reifegrade
KO-Fragen
15
KO-Fragen
Schritt 1

Antworten und Kontrollabdeckung

Je Prüffrage gibt es sechs Antwortstufen. Vier davon zählen in die Kontrollabdeckung des Kriteriums, zwei bewusst nicht.

Antwortstufen und ihre Gewichtung in der Kontrollabdeckung
Antwort Bedeutung Gewicht
Ja voll erfüllt 1,0
Überwiegend weitgehend erfüllt 0,75
Teilweise teilweise erfüllt 0,5
Nein nicht erfüllt 0,0
Nicht anwendbar nicht relevant, Begründung ist Pflicht
Nicht bewertbar Evidenz fehlt, senkt die Ergebnissicherheit

Kontrollabdeckung je Kriterium

Zähler = 1,0·Ja + 0,75·Überwiegend
       + 0,5·Teilweise + 0·Nein

Nenner = Anzahl dieser vier Antworten

Abdeckung = Zähler / Nenner

„Nicht anwendbar" und „nicht bewertbar" fallen aus Zähler und Nenner heraus. Damit „nicht anwendbar" nicht zum Sammelbecken wird, das die Abdeckung schönt, ist dort eine Begründung Pflicht.

Prüfmethode je Antwort

Interview Beobachtung Dokumentensichtung Konfigurationsprüfung Funktionstest

Grün markiert gilt als technisch geprüft. Nur diese drei Methoden zählen in das Konfidenzrating. Ein Assessment, das ausschließlich auf Interviews beruht, bekommt deshalb nie das Prädikat „Hoch" — egal wie gut die Antworten klingen.

Schritt 2

Der Reifegrad wird gesetzt, nicht gerechnet

Die Kontrollabdeckung ist ein Vorschlag. Den Reifegrad vergibt der Auditor je Kriterium — bewusst, begründet und anhand fester Stufenbeschreibungen.

  1. 1
    Initial

    keine verlässliche, wiederholbare Umsetzung

  2. 2
    Wiederholbar

    teilweise umgesetzt, personenabhängig, kaum dokumentiert

  3. 3
    Definiert

    dokumentiert und überwiegend umgesetzt

  4. 4
    Gesteuert

    zusätzlich gemessen und regelmäßig auf Wirksamkeit geprüft

  5. 5
    Optimiert

    zusätzlich nachweislich optimiert, kontinuierliche Verbesserung

Ab Stufe 4 zählt nicht mehr nur, dass etwas umgesetzt ist, sondern dass die Wirksamkeit gemessen und regelmäßig geprüft wird. Genau an dieser Schwelle scheitern in der Praxis die meisten Kriterien — nicht an fehlender Technik, sondern an fehlendem Nachweis.

Schritt 3

Ampel, KO-Kriterien und Plausibilitätsprüfung

Aus Reifegrad, Zielwert und KO-Status ergibt sich die Ampel je Kriterium. Die Regeln werden in fester Reihenfolge ausgewertet — die erste zutreffende gewinnt.

Auswertungsreihenfolge

  1. 1. KO-Kriterium erfüllt (immer, unabhängig vom Reifegrad) Rot
  2. 2. Reifegrad 1 oder 2 Rot
  3. 3. Ist-Reifegrad unter Soll (mindestens) Gelb
  4. 4. Reifegrad 3 Gelb
  5. 5. Reifegrad 4 oder 5, Soll erreicht Grün

Warnungen bei unplausibler Bewertung

  • KO-Kriterium gesetzt, aber Reifegrad über 2
  • Reifegrad ab 4 ohne technisch geprüfte Evidenz
  • Reifegrad 5, obwohl im Kriterium eine Frage als nicht bewertbar offen ist
  • Reifegrad ab 3 bei einer Kontrollabdeckung unter 50 %

Diese Warnungen blockieren nichts. Sie zwingen den Auditor aber dazu, eine optimistische Bewertung zu belegen — oder sie zu korrigieren. Ein Abweichen von der berechneten Ampel ist nur mit schriftlicher Begründung möglich, die im Bericht steht.

KO-Kriterien

15 von 502 Fragen

Befunde, die ein Kriterium unabhängig vom Reifegrad auf Rot setzen. Sie sind kein Punktabzug, sondern eine eigene Kategorie: Was hier steht, gehört vor alles andere auf die Maßnahmenliste.

  • Fehlende getestete Restore-Fähigkeit
  • Kein Offline- oder Immutable-Backup
  • Backups aus dem Produktivnetz löschbar, nicht isoliert
  • RTO/RPO kritischer Services weder definiert noch getestet
  • EOL-Systeme ohne Migrationsplan
  • Single Point of Failure bei kritischen Systemen
  • Privilegierte Konten ohne MFA oder ohne personenbezogene Nachvollziehbarkeit
  • Bekannte, aktiv ausgenutzte Schwachstellen außerhalb definierter Fristen
  • Kein belastbarer Notfall- und Krisenkommunikationsweg, unabhängig von Mail, AD und Telefonie
  • Kopfmonopole ohne Vertretungsregelung
  • Technisch unzureichende Mandantentrennung mit möglichem Fremddatenzugriff
  • Nichterfüllbarkeit vertraglich durchgereichter Auslagerungs- und Compliance-Anforderungen
  • Notrufannahme bei Ausfall eines Standortes nicht nachgewiesen
  • Keine 24/7-Eskalation für einen 24/7-Service
Schritt 4

Gesamtscore und Ergebnissicherheit

Der Gesamtscore fasst die Dimensionen gewichtet zusammen. Das Konfidenzrating sagt daneben, wie belastbar diese Zahl überhaupt ist.

Rechenweg

Dimensionsscore = Ø der Ist-Reifegrade
                  aller bewerteten Kriterien
                  dieser Dimension

Gesamtscore = Σ (Dimensionsscore × Gewicht)
              ────────────────────────────
              Σ (Gewichte der bewerteten
                 Dimensionen)

Nur Dimensionen mit mindestens einem bewerteten Kriterium fließen ein; die Gewichte der übrigen werden herausgerechnet. Ein Assessment über zwei von fünf Dimensionen liefert deshalb keinen geschönten Wert, sondern einen auf diesen Umfang bezogenen — und der Bericht weist aus, worauf er sich bezieht.

Konfidenzrating

Hoch

Keine offenen Screening- oder Kernfragen, mindestens 50 % der Antworten technisch geprüft, höchstens fünf nicht bewertbare Fragen.

Mittel

Alle übrigen Fälle.

Niedrig

Offene Screening- oder Kernfragen vorhanden, oder weniger als 30 % der Antworten technisch geprüft.

Ein Score von 3,8 mit der Konfidenz „Niedrig" ist eine andere Aussage als derselbe Score mit „Hoch". Beide stehen im Bericht nebeneinander, damit niemand die zweite Information überliest.

Prüfumfang

Fünf Dimensionen, unterschiedlich gewichtet

Nicht jeder Bereich wiegt gleich schwer. Sicherheit und Cyber-Resilienz gehen mit 35 % in den Gesamtscore ein, Zukunftsfähigkeit mit 10 %. Die Gewichtung ist der Standard aus 502 Prüffragen — und je Projekt anpassbar, wenn Ihr Betrieb anders liegt.

Technik

Technische Infrastruktur

20

Trägt das Fundament?

Server, Storage, Netz und Backup — die Schicht, auf der alles andere aufsetzt. Hier entscheidet sich, ob ein Ausfall ein Ärgernis oder ein Stillstand ist.

  • Server- und Virtualisierungsumgebung
  • Storage
  • Netzwerkarchitektur
  • Sicherheitsarchitektur Netzwerk
  • Backup und Recovery
  • Rechenzentrumsbetrieb
  • Monitoring, Patch- und Schwachstellenmanagement
  • Arbeitsplatzinfrastruktur
8 Kriterien 239 Fragen
Anwendungen

Anwendungen und Systeme

15

Läuft, was das Geschäft trägt?

Die Anwendungen, ohne die der Betrieb steht — mit ihren Abhängigkeiten, Schnittstellen und dem passenden Betriebsmodell.

  • Kritische Geschäftsanwendungen
  • Systemlandschaft und Abhängigkeiten
  • Verfügbarkeit, Performance, Skalierbarkeit
  • Betriebsmodell-Eignung je Anwendung
  • Telefonie-, Callcenter- und Notrufplattform
  • Datenbanken, Middleware und Schnittstellen
6 Kriterien 52 Fragen
Organisation

Organisation und Betrieb

20

Funktioniert es auch ohne den einen Kollegen?

Verantwortlichkeiten, Prozesse, Dokumentation. Der Bereich, in dem Kopfmonopole sichtbar werden — und der im Notfall den Unterschied macht.

  • Betriebsorganisation und Verantwortlichkeiten
  • Betriebsprozesse
  • Dokumentation
  • Automatisierungsgrad
  • Standards
  • Know-how und Personal
6 Kriterien 37 Fragen
Sicherheit

Sicherheit, Compliance und Cyber-Resilienz

35

Was passiert am Tag danach?

Die am stärksten gewichtete Dimension: Zugriffsschutz, Notfallvorsorge, Incident Response, Datenschutz und durchgereichte Auftraggeber-Anforderungen.

  • Informationssicherheits-Management
  • Technische Sicherheit und Kryptografie
  • Identitäts- und Zugriffsmanagement
  • Notfallvorsorge und Business Continuity
  • Regulatorische und vertraglich durchgereichte Anforderungen
  • Compliance, Datenschutz und Cloud-/KI-Governance
  • Konzern- und Auftraggebervorgaben
  • Cyber-Resilienz und Incident Response
  • Mandanten- und Organisationstrennung
9 Kriterien 156 Fragen
Zukunft

Zukunftsfähigkeit und Wirtschaftlichkeit

10

Trägt die Architektur noch in fünf Jahren?

Investitionsstau, Cloud-Readiness, Architektur und Kostenstruktur — die Grundlage für Budgetentscheidungen, die länger halten als ein Haushaltsjahr.

  • Investitions- und Modernisierungsbedarf
  • Cloud-Readiness
  • Architektur-Zukunftsfähigkeit
  • IT-Kostenstruktur und Betriebsmodellentscheidung
4 Kriterien 18 Fragen
33
Kriterien insgesamt, jedes mit eigenem Reifegrad, eigener Ampel und eigener Empfehlung.
Wie daraus ein Score wird
Normbezug

Woher die Prüffragen stammen

Über die Hälfte des Katalogs setzt direkt auf BSI WiBA 2.0 auf. Der Rest sind DATAZONE-eigene Fragen aus der Praxis — darunter ein eigener Block zu Microsoft 365 sowie Ergänzungen entlang der CIS Controls. Jedes der 33 Kriterien trägt seinen Normbezug im Bericht.

BSI WiBA 2.0

257 Prüffragen

Der Weg in die Basis-Absicherung des Bundesamts für Sicherheit in der Informationstechnik. Über die Hälfte des Katalogs setzt direkt auf diesem Standard auf.

CIS Controls v8.1

angelehnt

Ergänzende Prüffragen entlang der CIS Controls — dort, wo WiBA bewusst auf der Einstiegsebene bleibt.

ISO/IEC 27001:2022

Zuordnung

Jedes Kriterium trägt die Zuordnung zu den Anhang-A-Bereichen: A.5 organisatorisch, A.7 physisch, A.8 technologisch. Als Landkarte, nicht als Zertifizierung.

DIN SPEC 27076

Zuordnung

Der Bezug zur IT-Sicherheitsberatung für kleine und Kleinstunternehmen — für Betriebe, die dort ansetzen wollen.

DSGVO Art. 32

Regulatorik

Technische und organisatorische Maßnahmen, ergänzt um vertraglich durchgereichte Anforderungen Ihrer Auftraggeber.

Verteilung der 502 Prüffragen nach Quelle

BSI WiBA 2.0 — 257 DATAZONE-eigen — 245
Hinweis im Bericht

Die Network Scorecard bewertet den Ist-Zustand der IT-Infrastruktur. Sie ersetzt keine formale ISO/IEC-27001-Gap-Analyse des Managementsystems, keine TCO- oder Betriebsmodell-Studie und keine Penetrationstest-Tiefenprüfung.

Fragen zur Bewertungslogik?

Wenn etwas an der Methodik nicht zu Ihrem Betrieb passt, ist das ein guter Grund für ein Gespräch. Gewichte und Scope lassen sich anpassen — die Formeln bleiben, damit Ergebnisse vergleichbar sind.

DATAZONE · 86633 Neuburg a. d. Donau · Erhebung und Auswertung in Deutschland