Ein Risiko ist keine Zahl

Warum zwei Risiken mit demselben Durchschnitt völlig verschiedene Antworten verlangen

Ich zeige dir zwei Firmen. Beide verlieren im Schnitt gleich viel. Und trotzdem muss die eine etwas völlig anderes tun als die andere.

Das klingt widersprüchlich, und genau darin liegt die Crux. Wenn wir am Ende dieses Beitrags angekommen sind, wirst du ein Risiko nicht unbesehen auf eine einzige Zahl reduzieren, weil du erkannt hast, was diese eine Zahl verschweigt. Fangen wir ganz einfach an, mit einer kleinen Kopfrechnung.

Zwei Firmen und zehn Jahre

Firma A wird jedes Jahr von kleinen Phishing-Vorfällen getroffen. Verlässlich, fast langweilig: Jahr für Jahr kostet sie das rund 150.000,- Euro. Über zehn Jahre summiert sich das auf 1,5 Millionen. Der Durchschnitt ist dann also 150.000,- Euro pro Jahr.

Firma B hat mit Phishing kaum Probleme aber sie hat ein Ransomware-Risiko auf ihre Kern-Datenbank. Neun Jahre lang passiert gar nichts. Null Euro Schaden. Und dann, im zehnten Jahr schlägt die Ransomware zu und kostet auf einen Schlag 1,5 Millionen. Über zehn Jahre gesehen kommen wir daher ebenfalls auf 150.000,- Euro pro Jahr.

Genau derselbe Durchschnitt wie bei Firma A. In einer Risikotabelle, die jedes Risiko auf seinen erwarteten Jahresschaden reduziert, stünde bei beiden dieselbe Zahl. Sie gälten als gleich.

Neun Jahre nichts, ein Jahr Katastrophe — im Durchschnitt dasselbe wie ein stetiges Rinnsal. Eine einzelne Zahl kann beide Risiken nicht unterscheiden.

Und jetzt die entscheidende Frage, die alles kippt: Sind das dieselben Risiken? Natürlich nicht. Und der Unterschied ist nicht akademischer Natur sondern er entscheidet darüber, was jede der beiden Firmen nun tun muss, um zu überleben.

Warum die beiden nichts miteinander zu tun haben

Firma A kann mit ihrem Risiko leben, solange sie es einplant. 150.000,- Euro im Jahr sind ein Posten im Budget. Er ist lästig, aber dennoch kalkulierbar. Sie weiß genau, was kommt, und kann es einpreisen. Das Risiko ist ein stetiges Rinnsal, und ein Rinnsal kann man auffangen.

Firma B kann das nicht. In neun von zehn Jahren sieht ihre Bilanz makellos aus. Kein einziger Schaden, alles ist ruhig. Genau das ist auch die Falle: Sie wiegt dich in Sicherheit („bei uns ist ja noch nie etwas passiert“), während sich das Risiko unsichtbar dahinbewegt. Und dann kommt das eine entscheidende Jahr, in dem 1,5 Millionen auf einen Schlag fällig werden. Wenn sie darauf nicht vorbereitet ist, also keine Rücklage, keine Absicherung hat dann kann dieser eine Treffer sie vollständig umwerfen oder in große Schwierigkeiten bringen. Das Risiko ist keine gleichmäßige Last, sondern eine seltene Flut. Und eine Flut fängt man nicht mit demselben Eimer auf wie ein Rinnsal.

Es lohnt sich daher, bei dieser trügerischen Ruhe von Firma B einen Moment zu verweilen, denn sie ist psychologisch ziemlich heimtückisch. Neun Jahre ohne Schaden fühlen sich nicht wie ein lauerndes Risiko an, sondern wie ein Beweis, dass alles in Ordnung ist. Jedes ruhige Jahr verstärkt die eigene Überzeugung, dass „bei uns so etwas nicht passiert“ und schwächt damit auch die Bereitschaft, in eine Absicherung zu investieren, die sich scheinbar nie auszahlt und nur Kapital bindet. Genau in dem Moment, in dem die Rücklage am unnötigsten erscheint, ist sie aber auch am wichtigsten. Das ist die perfide Eigenschaft seltener, großer Risiken: Sie belohnen das Wegschauen. Und das bis zu dem einen Tag, an dem sie es brutal abstraft.

Und deshalb müssen die Firmen ihr Geld völlig verschieden investieren

Hier wird die Sache für jeden praktisch, der über ein Sicherheitsbudget entscheiden muss. Denn die Form des Risikos bestimmt nicht nur, wie groß die Gefahr ist sondern sie bestimmt auch, welche Art von Geld die richtige Antwort darauf ist.

Firma A investiert in die Reduktion. Weil der Schaden jedes Jahr kommt, lohnt sich alles, was ihn verkleinern kann: Awareness-Schulungen, bessere Filter, sauberere Prozesse. Jeder Euro, der das Rinnsal verringert, zahlt sich auch gleich jedes Jahr aufs Neue aus. Die Kostenlogik ist ein laufendes Budget, das man gegen die jährliche Ersparnis gegenrechnen kann und es ergibt sich damit auch eine natürliche Obergrenze: Man gibt fürs Abdichten nicht mehr aus, als das Rinnsal überhaupt kostet. Das ist eine Optimierungsaufgabe mit klaren Grenzen.

Firma B investiert in Absicherung. Hier hilft laufende Reduktion wenig. Die Katastrophe kommt zu selten, um sie wegzutrainieren, aber wenn sie kommt, kommt sie mit voller Wucht. Deshalb kauft Firma B nicht „ein bisschen weniger Schaden“, sondern ihre Überlebensfähigkeit: eine Rücklage, die den Schlag abfedern kann; eine Cyber-Versicherung, die das Risiko übernimmt; ein getestetes Wiederanlauf-Konzept, das den Betrieb rettet. Die Kostenlogik ist eine ganz andere: Man zahlt eine Art Prämie, in Geld oder in gebundenem Kapital dafür, dass der eine schlimme Fall einen nicht umwerfen kann wenn er eintritt. Und die entscheidende Größe dabei ist nicht der Durchschnitt, sondern der Extremfall: Woran man die Rücklage oder die Versicherungssumme bemisst, ist dann der 1,5-Millionen-Schlag und auf keinem Fall die 150.000,- im Mittel.

Das ist die eigentliche Crux. Wer beide Risiken über ihren gleichen Durchschnitt steuert, gibt bei beiden das Geld falsch aus. Bei Firma A verpasst er die laufende Reduktion, die sich Jahr für Jahr rechnen würde. Bei Firma B spart er an der Absicherung und steht im zehnten Jahr nackt da. Dieselbe Zahl, zwei grundsätzlich gegenläufige Antworten. Der Durchschnitt allein sagt dir nicht welche.

Die Form des Risikos entscheidet nicht nur, wie groß die Gefahr ist sondern welche Art von Geld die bessere Antwort ist.

Von der Geschichte zur Messung: die Verlustkurve

Bisher haben wir mit gerundeten Zahlen gearbeitet, damit die Idee klar wird. In der Wirklichkeit ist ein Risiko natürlich nicht „neun Nullen und eine Katastrophe“, sondern ein ganzes Spektrum möglicher Ausgänge. Um dieses Spektrum sauber zu erfassen, gibt es ein Werkzeug: die sogenannte Verlustüberschreitungskurve, im Englischen Loss Exceedance Curve.

Bleiben wir bei Firma B und ihrem Ransomware-Risiko. Statt einer einzigen Zahl beantwortet die Kurve für jeden möglichen Schadensbetrag eine Frage: Wie wahrscheinlich ist es, dass der Jahresschaden diesen Betrag übersteigt?Trägt man das auf, entsteht eine fallende Linie. Ganz links steht die Wahrscheinlichkeit, überhaupt getroffen zu werden. Bei unserer Ransomware vielleicht 8 Prozent im Jahr. Nach rechts, zu den großen Beträgen hin, fällt die Kurve steil ab: Ein Millionenschaden ist möglich, aber selten.

Aus dieser Kurve liest man je nach Frage einen anderen Punkt ab, und jeder beantwortet etwas anderes:

Der erwartete Schaden — rund 144.000,- Euro. Der Erwartungswert über viele Jahre. Nützlich für eine langfristige Rücklagen-Kalkulation, aber für die Frage „Was passiert nächstes Jahr?“ fast wertlos: Nächstes Jahr passiert mit hoher Wahrscheinlichkeit gar nichts und mit kleiner Wahrscheinlichkeit sehr viel. Der Durchschnitt liegt dazwischen, wo in Wahrheit fast nie etwas landet.

Der 95-Prozent-Punkt — rund 900.000 Euro. Mit 95 Prozent Wahrscheinlichkeit bleibt der Schaden in einem gegebenen Jahr unter diesem Betrag; nur mit 5 Prozent liegt er darüber. Fachleute nennen diese Schwelle den Value at Risk. Sie ist die natürliche Sprache für den Risikoappetit: „Wir wollen einen Schaden bis zu dieser Höhe verkraften können.“

Der 99-Prozent-Punkt — rund 3,4 Millionen Euro. Der seltene Extremfall, ein Prozent Wahrscheinlichkeit pro Jahr aber mit einer Wucht, die alles andere in den Schatten stellt. Darin steckt nun auch die Existenzgefahr, und genau an diesem Wert bemisst Firma B ihre Absicherung.

Man sieht: Es gibt nicht die eine richtige Zahl. Es gibt verschiedene Fragen, und die Kurve beantwortet sie alle, weil man an ihr jeweils die passende Stelle ablesen kann. Genau das kann ein einzelner Wert eben nicht. Er muss sich für eine Frage entscheiden und lässt die anderen dadurch offen zurück.

In der Wirklichkeit ist übrigens kaum ein Unternehmen eine reine Firma A oder eine reine Firma B. Die meisten tragen ein Bündel aus beidem und mehr. Ein paar stetige Rinnsale und einige seltene Fluten zugleich. Und genau deshalb ist die Kurve so wertvoll: Sie fasst dieses ganze Bündel in einem Bild zusammen und zeigt, wo im Portfolio das Rinnsal-Denken angebracht ist und wo das Flut-Denken. Man muss nicht raten, welcher Typ überwiegt denn man liest es an der Form der Gesamtkurve ab: An ihrem Knie und an der Länge ihres Schwanzes.

Wie so eine Kurve entsteht

Kurz hinter die Kulissen, denn das Verfahren ist erstaunlich intuitiv. Man baut die Kurve nicht mit einer komplizierten Formel, sondern indem man die Zukunft durchspielt, viele tausend Mal. Für jedes Risiko schätzt man zwei Dinge: wie oft es eintritt, und welchen Schaden es dann anrichtet, wieder als Spanne und nicht als eine Zahl. Dann simuliert man ein Jahr: Für jedes Risiko wird ermittelt, ob es eintritt, und wenn ja, wird ein Schaden gezogen. Das wiederholt man zehntausende Male. Jedes Mal ein anderes mögliches Jahr simuliert. Dann liest man aus der Sammlung ab, wie häufig welcher Schadensbereich vorkommt. Daraus entsteht dann die Kurve.

Dieses Durchspielen heißt Monte-Carlo-Simulation, nach dem Prinzip Spielbank-Ort, weil der Zufall die Hauptrolle spielt. Das Schöne: Man muss keine schwierige Mathematik von Hand lösen. Man muss nur seine Annahmen ehrlich benennen und den Computer rechnen lassen. Je mehr Jahre man simuliert, desto verlässlicher wird die Kurve.

Der ehrliche Teil

Ich will aber nicht den Eindruck erwecken, das sei alles umsonst zu haben. Eine Verlustkurve ist nur so gut wie ihre Eingaben. Die Eintrittswahrscheinlichkeiten und die Schadensspannen. Diese Schätzungen sind unsicher, und es wäre unredlich, das zu verschweigen.

Aber die Alternative ist nicht, es sich einfacher zu machen. Die Alternative ist, dieselben Schätzungen unausgesprochen und schlechter zu treffen. Wer eine Ampelfarbe vergibt oder eine einzelne Zahl in die Tabelle schreibt, hat all diese Annahmen ebenfalls getroffen. Er versteckt sie aber dort, wo niemand sie überprüfen kann. Die Kurve macht sie sichtbar und angreifbar: Über jede einzelne Eingangsgröße kann man streiten, sie mit Daten unterlegen und sie verbessern. Das ist kein Nachteil, das ist sogar der große Vorteil. Eine sichtbare und bestreitbare Annahme ist einer versteckten immer haushoch überlegen.

Warum das die Antwort auf die Ampel sein soll

Wer meine früheren Überlegungen kennt, erkennt hier deren Fortsetzung. Die Risikomatrix, unsere vertraute Ampel, presst jedes Risiko in eine Stufe hinein und teilt ihr eine Farbe zu. Für sie sind unsere Firma A und Firma B womöglich beide „gelb“, weil ihr Durchschnitt gleich ist. Aber genau das Entscheidende, der Unterschied zwischen Rinnsal und Flut, kann sie allerdings nicht ausdrücken. Und weil sie ihn nicht ausdrücken kann, führt sie zu falschen Entscheidungen die dann echtes Geld und Sicherheit kosten.

Die Verlustkurve ist somit die konstruktive Antwort darauf. Sie presst nichts in Stufen, sie rechnet selbst mit den Beträgen und sie macht die Form der Risiken sichtbar. Ob nun ein Schaden gleichmäßig tröpfelt oder selten als Flut kommt. Die Ampel sagt: „Dieses Risiko ist gelb.“ Die Kurve sagt: „In einem typischen Jahr kostet uns das nichts und mit 5 Prozent Wahrscheinlichkeit aber mehr als 900.000 Euro. Mit 1 Prozent kann es uns 3,4 Millionen kosten und genau dafür bauen wir eine Rücklage in dieser Größenordnung.“ Das Erste ist ein Gefühl. Das Zweite ist eine Entscheidung.

Was Praktiker daraus mitnehmen

Man muss nicht am ersten Tag ein volles Modell bauen. Der erste Schritt ist eine Haltung: Hör auf, ein Risiko als eine Zahl zu behandeln, und fang an zu fragen, welche Gestalt hat es. Kommt der Schaden gleichmäßig oder selten und heftig? Ist es ein Rinnsal oder eine Flut? Diese Fragen verändern die Antworten mehr als jede Verfeinerung der Zahlen.

Der zweite Schritt ist, die Strategie an der Gestalt des Risikos auszurichten. Gegen Rinnsale helfen laufende Reduktionen aber gegen Fluten hilft nur Absicherung. Wer beides verwechselt, gibt sein Budget fast immer an der falschen Stelle aus. Der dritte Schritt ist, für die wenigen großen Risiken die Kurve tatsächlich zu zeichnen, und sei es nur grob: eine Wahrscheinlichkeit, eine Schadensspanne, ein paar tausend simulierte Jahre und schon verrät uns das mehr über das Risikoprofil als jede Heatmap es könnte. Es sagt dir, ob du reduzieren oder absichern musst.

Woher wir das wissen

Nichts an diesen Argumenten ist neu erfunden. Verlustüberschreitungskurven und der Value at Risk sind seit Jahrzehnten die Standardwerkzeuge im Versicherungs- und Finanzwesen. Überall dort, wo man es sich nicht leisten kann, Risiken auf Farben zu reduzieren werden sie eingesetzt, weil davon echtes Geld abhängt. Und die Unterscheidung zwischen häufig-kleinen und selten-großen Verlusten, die dort „Frequenz“ und „Severity“ heißen, ist die Grundlage jeder ernsthaften Risikoquantifizierung. Dass die Schadenshöhen von Cyber-Ereignissen typischerweise der Sorte — selten, aber schwer —, folgen, ist empirisch sehr gut belegt.

Die Zahlen in diesem Beitrag stammen aus einer eigenen Rechnung und dienen der Anschauung. Die Beträge sind illustrativ, die Struktur ist echt. Wer die Sache anzweifelt, kann jede Annahme prüfen. Und das ist der eigentliche Punkt: Eine Rechnung, die aus prüfbaren Annahmen entsteht, hat eine Adresse für den Widerspruch. Eine Ampelfarbe hat keine.

Der Durchschnitt ist gleich. Die richtige Antwort ist es nicht.

Wie bewertet ihr eure größten Risiken – mit einer Zahl, oder mit ihrer Gestalt?