Resillienz als Baustein für unternehmerischen Erfolg. Interview mit Marlin Weis von Water Security
Business Circle: Sehr geehrter Herr Weis, Sie kommen aus der strategischen und operativen IT-Security-Beratung und verantworten heute bei water IT Security nicht nur den operativen SOC-Betrieb, sondern auch den Aufbau der Innovation Bay. Was hat sich in Ihrem Blick auf Cybersecurity verändert, seit Sie stärker auf der Betreiber- und Unternehmensseite stehen?
Marlin Weis: Meine beruflichen Wurzeln liegen in der IT-Compliance, darauf folgten mehrere Jahre in der strategischen und operativen Security-Beratung. Heute verantworte ich gemeinsam mit meinem Kollegen Sven das SOC bei water IT Security und baue parallel unsere Innovation Bay auf, in der wir KI-gestützte Lösungen für die Cyberabwehr entwickeln.
Der größte Unterschied liegt aus meiner Sicht in der Verantwortung: Als Berater gibt man Empfehlungen. Als Betreiber trägt man die Konsequenzen, auch nachts um drei, wenn ein kritischer Alarm eingeht. Dieser Perspektivwechsel hat meinen Blick auf die Bedrohungslage auch noch einmal deutlich geschärft. Gerade im SOC erlebe ich täglich, wie knapp viele Angriffe ablaufen. Für uns Verteidiger gilt: Wir müssen jeden Tag exzellent arbeiten, der Angreifer leider nur einmal einen Lucky Punch landen. Vor allem ist mir bewusst geworden, dass nahezu jedes Unternehmen täglich – und oft, ohne es zu wissen – mit teils existenzbedrohenden Risiken konfrontiert wird und dabei trotzdem die eigentliche Wertschöpfung nicht aus den Augen verlieren darf. Genau deshalb verbinden wir in der Innovation Bay die Erfahrungen aus dem SOC-Alltag mit neuen Lösungen: Was wir entwickeln, muss sich im echten Betrieb bewähren.
BC: water IT Security ist selbst eine interessante Erfolgsgeschichte. Was waren für Sie die bedeutendsten Meilensteine und seit wann (und warum) sind Sie auch in Österreich vertreten?
Weis: Ein wichtiger Meilenstein war für uns sicherlich die Expansion nach Österreich im Jahr 2024. Unser Standort in Wien ist bis heute unser einziges Büro außerhalb Deutschlands und nimmt daher natürlich auch eine besondere Rolle innerhalb von water ein. Nach wie vor ist Österreich ein spannender Markt mit viel Potenzial für uns. Deshalb wollten wir dort auch nicht einfach nur präsent sein, sondern von Anfang an unsere Expertise unmittelbar vor Ort einbringen.
Dass unser Engagement dann 2025 direkt zu einem Microsoft Visionary Award in der Kategorie Security geführt hatte, war für uns die Bestätigung. Und natürlich ist das gleichzeitig ein großer Ansporn, auch künftig innovative und zukunftsfähige Sicherheitskonzepte für den österreichischen Markt zu entwickeln.
BC: Im Interview mit dem Handelsblatt betont der CEO der water IT Security, Alexander Benoit, dass Notfallpläne oft veraltet sind, im Tagesgeschäft keine Rolle spielen oder auf Tools setzen, die im Ernstfall keiner beherrscht. Woran erkennt man, ob Resilienz tatsächlich vorhanden ist oder nur in Präsentationen gut aussieht?
Weis: Genau das beobachten wir auch im SOC-Alltag: Viele Notfallpläne existieren, werden aber nie gelebt. Absolute Gewissheit, ob eine Organisation wirklich resilient ist, gibt es nie, verlässliche Indizien dafür aber schon. Zum Beispiel das Senior Management. Kann die Geschäftsführung konkret sagen, wann die letzte Tabletop Exercise stattgefunden hat? Gibt es feste Budgets für Resilienzprojekte und deren Weiterentwicklung? Wenn Resilienz nur als IT-Thema gesehen wird, fehlt meist das Fundament. Außerdem kommt es auch auf die Menschen an, die die Systeme täglich betreiben. Liegt das Wissen in veralteten Ordnern oder im Kopf einzelner Kollegen? Sind die Dokumentationen aktuell? Wann wurden sie zuletzt angepasst und warum? Ebenso wichtig ist das Gefühl der Verantwortlichen: Fühlen sich die Administratoren auf eine Krise vorbereitet? Gibt es psychologische Sicherheit im Team, und worauf beruht sie? Wirklich gut aufgestellt ist eine Organisation erst, wenn alle Ebenen eingebunden sind, im letzten Jahr Szenarien geübt wurden, offen über Fehler gesprochen wird und die Erkenntnisse bereits in die nächste Übung einfließen. Resilienz entsteht durch Vorbereitung. Und durch Üben, Üben, Üben. Das ist wie bei der ersten Autobahnfahrt nach der Führerscheinprüfung: Für die meisten purer Stress. Mit jeder weiteren Fahrt wächst dann die Routine, und man handelt gelassener und souveräner. Genau diese Routine ist der verlässlichste Hinweis auf echte Resilienz.
Die technisch brillanteste Idee ist oft nicht die beste Lösung für ein Unternehmen
BC: Gerade in der Cybersecurity kann eine technisch faszinierende Lösung wirtschaftlich völlig uninteressant sein. Was muss eine Security-Innovation leisten, damit Sie sagen: Daraus kann ein Geschäft werden? An welchen Kennzahlen orientieren Sie sich dabei?
Weis: Richtig, die technisch brillanteste Idee ist oft nicht die beste Lösung für ein Unternehmen. Eine Security-Innovation hat für mich dann echtes Potenzial, wenn sie nicht nur ein Sicherheitsproblem, sondern gleichzeitig auch ein Problem in der Wertschöpfung oder im Arbeitsalltag löst. Ein gutes Beispiel ist die Authentifizierung. Für eine Universitätsstudie habe ich Unternehmen aus dem deutschen Mittelstand befragt. Das Ergebnis: Viele nutzten selbst für extern erreichbare Systeme durchgehend dieselben Passwörter, einfach aus Bequemlichkeit. Das ist nahezu grob fahrlässig, aber menschlich nachvollziehbar: Unterschiedliche Passwörter waren aufwendig, Passwortmanager galten als umständlich, und die ständige Eingabe bremste gefühlt die Produktivität. Passkeys lösen dieses Problem. Sie sind Phishing-resistent und kommen ganz ohne Passwort aus. Stattdessen authentifiziert man sich per Biometrie oder Hardware-Schlüssel. Das Sicherheitsniveau steigt dadurch massiv und gleichzeitig fallen vergessene Passwörter, Resets und die damit verbundenen Helpdesk-Anfragen weg. Sicherheit und Produktivität wachsen also gemeinsam. Natürlich ist nicht jede notwendige Lösung so elegant. Deshalb bewerte ich Innovationen anhand klarer Kennzahlen. Erstens die Wirtschaftlichkeit: Der ROI sollte innerhalb eines vorher definierten Zeitraums erreicht sein. Das gelingt meist, wenn eine neue Lösung gleichzeitig veraltete Systeme ablöst und die Kosten nur moderat steigen. Denn zur Wahrheit gehört auch: Ein gutes Schutzniveau gibt es nie umsonst. Zweitens schaue ich auf die Akzeptanz: Wir messen, wie viele Mitarbeitende eine Lösung nach einigen Monaten tatsächlich nutzen, von der IT bis ins Business. Ohne Akzeptanz scheitert jede Einführung, und oft braucht es dafür echten kulturellen Wandel. Und drittens spielt die Wirkung auf das Risiko eine große Rolle: Sinkt die Zahl der Vorfälle? Verkürzen sich die Zeiten bis zur Erkennung und Reaktion, also MTTD und MTTR? Eine Lösung, die kein relevantes Risiko adressiert, ist Geldverschwendung, egal, wie gut sie technisch ist.
BC: Eine Frage zu KI darf nicht fehlen: Angreifer nutzen KI, um Phishing, Social Engineering und Angriffsketten zu skalieren. Entsteht dadurch ein neues Kräfteverhältnis zwischen Angreifern und Verteidigern? Wer wird die Nase vorn haben?
Weis: KI ist seit 2022 ein echtes Herzensthema für mich, sowohl in meiner Rolle als SOC Lead als auch beim Aufbau unserer Innovation Bay. Kurzfristig verschiebt sich das Kräfteverhältnis tatsächlich. Unerfahrene Akteure können plötzlich deutlich komplexere Angriffe starten und professionelle Gruppen gewinnen eine bisher ungeahnte Skalierbarkeit. Cybersecurity war aber schon immer ein Katz-und-Maus-Spiel: Mal liegen die Angreifer vorn, dann holen wir wieder auf. Für uns ist KI vor allem eine Chance. Nehmen wir das Kernproblem eines SOC: die nie endende Flut an sicherheitsrelevanten Events. Ein einzelnes Ereignis kann dabei völlig harmlos erscheinen. Und erst im Zusammenspiel mit anderen Signalen wird möglicherweise ein Angriffsmuster erkennbar. Bisher konnten wir uns aus Kapazitätsgründen nur die vermeintlich gefährlichsten Events genauer ansehen. Dabei wissen wir, dass gerade die unscheinbaren Signale, die durchs Raster fallen, oft die Vorbereitung eines Angriffs sind. Mit KI können wir unseren Blick deutlich weiten, Events wesentlich effektiver korrelieren und unser SOAR breiter aufstellen. Wichtig ist mir dabei: KI unterstützt unsere Analysten, sie ersetzt sie nicht. Die finale Bewertung und die Entscheidung über Gegenmaßnahmen bleiben beim Menschen. Schließlich kann sich auch die KI irren, und Angreifer versuchen gezielt, sie zu täuschen. Wer langfristig die Nase vorn hat? Ich glaube, die Führung wird sich immer wieder abwechseln. Entscheidend ist allerdings, dass Verteidiger KI genauso konsequent einsetzen wie Angreifer.
BC: NIS2, CRA, DORA und weitere Regelwerke erhöhen den Druck auf Unternehmen. Ist mehr Regulierung tatsächlich der richtige Hebel für mehr Cyberresilienz oder brauchen wir vor allem bessere Umsetzung und mehr Eigenverantwortung ohne Einmischung seitens der Regierung?
Weis: Ich sehe das differenziert. Cybersecurity ist für mich zunächst Teil des unternehmerischen Risikos und damit Aufgabe der Unternehmen selbst. Gleichzeitig erleben wir täglich, dass bestimmte Risiken schlicht ignoriert werden. Deshalb halte ich Regelwerke wie NIS2 grundsätzlich für richtig, auch mit Blick auf die nationale Umsetzung. Sie sorgen dafür, dass Unternehmen ein angemessenes Risikomanagement aufbauen, daraus konkrete Maßnahmen ableiten und Vorfälle melden. Man muss aber auch sagen, dass Regulierung und Zertifikate allein noch keine Sicherheit schaffen. Ein Zertifikat ist immer eine Momentaufnahme und kann die Komplexität einer Organisation nie vollständig abbilden. Entscheidend ist, was im Alltag passiert: Ob Prozesse gelebt, Systeme gepflegt und Notfälle geübt werden. Mein Fazit: Eine klare regulatorische Grundlage ist sinnvoll, darüber hinaus immer wieder neue Vorgaben einzuführen, bringt aus meiner Sicht aber wenig und bindet Ressourcen, die an anderer Stelle fehlen. Wichtiger wäre mir eine bessere Umsetzung, also vorhandene Mittel gezielt in Maßnahmen zu lenken, die Sicherheit und Resilienz tatsächlich erhöhen.
BC: Abschließend: Wenn die Teilnehmer aus Ihrem Vortrag nur zwei Sätze mitnehmen würden, welche sollten das ein?
Weis: Resilienz entsteht nicht auf dem Papier, sondern durch Üben. Und wer geübt hat, handelt im Ernstfall ruhiger und arbeitet im Alltag produktiver.
BC: Sehr geehrter Herr Weis, Danke für diese schönen Schlusssätze. Wir freuen uns darauf, bei der PriSec noch mehr von Ihnen zu hören.

.jpg)

.png)

