Beim 12. SynergyLab der GWS am 30. September 2026 diskutierten 25 Teilnehmende aus Wissenschaft und Praxis mit Prof. Dr. Laura Georg Schaffner, wie Cybersecurity in Aufsichts- und Verwaltungsräten wahrgenommen, diskutiert und gesteuert wird. Im Mittelpunkt stand dabei eine Frage, die weit über Cybersecurity hinausweist: Wie können Organisationen komplexe Dynamiken erkennen, wenn diese im alltäglichen Entscheidungsprozess nur teilweise sichtbar werden?
Cybersecurity gilt längst nicht mehr als rein technisches Thema. Investitionen, Regulierung, Haftung, strategische Risiken und die Widerstandsfähigkeit von Organisationen machen sie zu einer Aufgabe der Unternehmensführung und Governance. Doch gerade auf Ebene von Boards und Aufsichtsgremien stellt sich ein grundlegendes Problem: Reicht es aus, immer mehr Informationen über Cyberrisiken bereitzustellen?
Die zentrale These des Abends lautete: Mehr Information bedeutet nicht automatisch mehr Sichtbarkeit.
Prof. Dr. Laura Georg Schaffner, Associate Professor an der EM Strasbourg Business School der Universität Straßburg, stellte hierzu Ergebnisse eines laufenden Forschungsprojekts zur Cybersecurity-Governance in Boards vor. Ihre Perspektive verbindet langjährige wissenschaftliche Arbeit mit umfangreicher Führungserfahrung im Bereich Cybersecurity.
Was gelangt überhaupt in den Entscheidungsraum?
Ausgangspunkt der vorgestellten Forschung sind Interviews mit erfahrenen Boardmitgliedern. Dabei zeigt sich: Menschen nehmen Cybersecurity nicht neutral oder vollständig wahr. Ihre beruflichen Erfahrungen, Rollen, Verantwortlichkeiten und bisherigen Erlebnisse beeinflussen, welchen Aspekten sie Aufmerksamkeit schenken und wie sie Probleme interpretieren.
Diese unterschiedlichen „Technological Frames“ prägen damit auch den Dialog im Board. Sie beeinflussen, welche Fragen auf die Agenda kommen, welche Zusammenhänge hergestellt werden und wo Handlungsbedarf gesehen wird. Der im Gespräch konstruierte Problemraum ist deshalb nicht notwendigerweise identisch mit den zugrunde liegenden Problemdynamiken. Manche Beziehungen werden sichtbar, andere bleiben außerhalb des gemeinsamen Aufmerksamkeitsfeldes.
Damit verschiebt sich die Governance-Frage. Es geht nicht nur darum, was ein Board über Cybersecurity weiß, sondern auch darum, welche Zusammenhänge durch seine Art des Beobachtens und Diskutierens überhaupt sichtbar werden.
Von Einzelwahrnehmungen zu dynamischen Mustern
Das Forschungsprojekt verbindet dafür mehrere methodische Perspektiven. Auf qualitative Interviews und die Rekonstruktion unterschiedlicher Interpretationsrahmen folgt eine Modellierung mit System Dynamics. Wiederkehrende Aussagen werden als mögliche Rückkopplungen, Verzögerungen und indirekte Wirkungen betrachtet. Anschließend wird überprüft, inwieweit daraus abgeleitete Governance-Interventionen mit den Erfahrungen weiterer Boardmitglieder resonieren.
Diese Verbindung erwies sich auch für die Diskussion im SynergyLab als besonders interessant. Denn mit ihr lässt sich der Blick von einzelnen Maßnahmen auf deren Entwicklung über die Zeit erweitern.
Ein einfaches Beispiel liefert der bekannte Systemarchetyp „Fixes that Fail“. Nach einem Cybervorfall kann eine kurzfristige Maßnahme den unmittelbaren Problemdruck reduzieren. Gerade dieser Erfolg kann jedoch dazu führen, dass grundlegendere Probleme nicht weiterbearbeitet werden. Sie bleiben bestehen und erzeugen zu einem späteren Zeitpunkt erneut Druck. Eine lokal plausible Entscheidung kann damit langfristig Teil einer problematischen Dynamik werden.
Die entscheidende Frage lautet dann nicht mehr nur: War die einzelne Entscheidung sinnvoll? Sondern: Welche Rückkopplungen setzt sie im Gesamtsystem in Gang?
Was ist gute Cybersecurity-Governance?
Die anschließende Befragung von Boardmitgliedern zeigt ein differenziertes Bild. Einige Praktiken erfahren breite Zustimmung und geringe Kontroversität – beispielsweise Cybersecurity-Expertise auf Board-Ebene, kollektive Diskussion oder das systematische Lernen aus Vorfällen.
Bei anderen Ansätzen unterscheiden sich die Erfahrungen stärker. Dazu zählen beispielsweise proaktives Agenda-Setting, kontinuierliches Lernen im Board, der Austausch mit Mitgliedern anderer Boards oder die konsequente Unterscheidung strategischer und operativer Cyberthemen. Gerade diese Streuung ist analytisch interessant: Eine Governance-Praxis kann als grundsätzlich sinnvoll gelten, ohne bereits kollektiv verankert oder im Alltag stabil umgesetzt zu sein.
Damit wird sichtbar, dass Governance nicht allein aus formalen Regeln besteht. Sie entwickelt sich auch aus gemeinsamen Deutungen, Gesprächspraktiken und Lernprozessen.
Governance als Sichtbarkeitsproblem
In der Diskussion mit den Teilnehmenden wurde dieser Gedanke weitergeführt. Board-Gespräche finden nicht in einem neutralen Raum statt. Rollen, Verantwortlichkeiten, Machtverhältnisse, regulatorische Anforderungen und Vertraulichkeit bestimmen mit, was gesagt werden kann, welche Fragen vertieft werden und welche Themen möglicherweise unausgesprochen bleiben.
Damit stellt sich eine für die Kybernetik besonders interessante Frage: Wie können wir nicht nur ein System beobachten, sondern auch beobachten, was das System selbst sehen kann – und was nicht?
Die im Vortrag entwickelte Perspektive fasst dies als „Visibility of Dynamic Governance Mechanisms“. Feedback, Verzögerungen, Akkumulation und indirekte Wirkungen müssen nicht nur vorhanden sein; sie müssen für die Beteiligten als Zusammenhänge erkennbar werden, damit sie Gegenstand bewusster Governance sein können.
Daraus entstand im SynergyLab eine weitergehende Überlegung: Kollektive Entscheidungsfähigkeit setzt nicht zwingend voraus, dass alle Beteiligten dieselbe Perspektive einnehmen. Sie benötigt aber Möglichkeiten, unterschiedliche Wahrnehmungen in gemeinsame Repräsentationen des Problemraums zu überführen.
Cybersecurity – und darüber hinaus
Gerade darin liegt die Anschlussfähigkeit des Themas weit über Cybersecurity hinaus. Viele heutige Governance-Herausforderungen weisen ähnliche Eigenschaften auf: Ursachen und Wirkungen liegen zeitlich auseinander, Verantwortlichkeiten verteilen sich auf unterschiedliche Akteure, Interventionen erzeugen Nebenwirkungen und wesentliche Zusammenhänge sind nicht unmittelbar messbar.
Cybersecurity wird damit zu einem exemplarischen Fall für die Frage, wie Organisationen unter hoher Komplexität handlungs- und entscheidungsfähig bleiben können.
Der Vortrag mündete entsprechend in drei Thesen: Governance ist auch ein Sichtbarkeitsproblem; mehr Information schafft nicht automatisch mehr Sichtbarkeit; und kollektive Entscheidungsfähigkeit erfordert gemeinsame Repräsentationen von Dynamik.
Die daraus abgeleitete Leitfrage dürfte viele Teilnehmende über den Abend hinaus begleiten:
Wie können wir Entscheidungsräume so gestalten, dass verborgene Dynamiken kollektiv sichtbar und diskutierbar werden?
SynergyLab: Wissenschaft und Praxis im offenen Austausch
Das SynergyLab – Forum für intelligente Organisation der GWS e.V. schafft einen Raum, in dem solche Fragen bewusst nicht nur aus einer wissenschaftlichen oder einer praktischen Perspektive betrachtet werden. Nach einem Impulsvortrag steht der offene Austausch im Mittelpunkt: Teilnehmende bringen Erfahrungen aus Organisationen, Forschung und Beratung ein, hinterfragen Konzepte und entwickeln gemeinsam neue Perspektiven. Dieses Zusammenspiel von Wissenschaft, Praxis und systemischem Denken gehört zum Grundgedanken des Formats.
Wer sich für Kybernetik, Systemdenken, intelligente Organisationen, Governance oder kollektive Entscheidungsfähigkeit interessiert, ist herzlich eingeladen, an einem der kommenden SynergyLab-Gespräche teilzunehmen und eigene Erfahrungen und Fragen in die Diskussion einzubringen.
Weitere Informationen und kommende Termine: SynergyLab.space



