Services / BaseConsulting

CRQ + ROSI – Cyber-Risiko,
in Euro und Cent.

Ihr ISB oder CISO stellt Cyber-Risiken meist qualitativ dar – als Ampel, Score oder Risikomatrix. Für eine fundierte Investitionsentscheidung reicht das oft nicht: Geschäftsführung und CFO brauchen belastbare Zahlen, um zu beurteilen, ob eine Sicherheitsmaßnahme ihr Geld wert ist.

Mit Cyber Risk Quantification (CRQ) nach dem etablierten FAIR-Modell berechnen wir die jährlich zu erwartenden Kosten Ihrer Cyber-Risiken in Euro. Der Return on Security Investment (ROSI) stellt diesen Kosten die Wirkung konkreter Maßnahmen gegenüber – für eine Investitionsentscheidung auf Zahlen statt auf Bauchgefühl.

Jetzt Erstberatung sichern Unseren Fahrplan ansehen
2,8 Mrd. US-$

globales Marktvolumen für Cyber Risk Quantification 2025 – wächst bis 2034 auf rund 9,6 Mrd. US-$ (CAGR 14,7 %).

58%

der Unternehmen nutzen 2026 das FAIR-Modell zur Risikoquantifizierung bereits oder planen es – ein Anstieg von 46 % im Vorjahr.

27%

höhere Erfolgsquote bei Budget-Freigaben erzielen CISOs, die Cyber-Risiken in finanziellen Kennzahlen statt qualitativ kommunizieren.

Ihre Vorteile mit basec

So wird Cyber-Risiko zur belastbaren Kennzahl.

Fünf Gründe, warum Unternehmen ihre Sicherheitsinvestitionen strukturiert und datenbasiert mit basec bewerten.

Zahlen statt Ampeln

Wir übersetzen Ihre Risikolandschaft in konkrete Euro-Beträge – verständlich für Geschäftsführung und CFO, nicht nur für die IT.

Etabliertes FAIR-Modell statt Hausrezept

Unsere Berechnungen folgen dem international anerkannten FAIR-Standard – nachvollziehbar und belastbar.

Investitionsentscheidungen mit ROI-Nachweis

Der ROSI zeigt konkret, welche Maßnahme sich wirklich rechnet – statt Budget nach Bauchgefühl zu verteilen.

Gemeinsame Sprache für IT und Finance

CRQ schafft eine Brücke zwischen technischer Risikoeinschätzung und der finanziellen Entscheidungslogik von Geschäftsführung und CFO.

Transparente Kosten auf Stundenbasis

Sie buchen genau die Unterstützung hinzu, die Sie brauchen – flexibel, nachvollziehbar, ohne versteckte Pakete.

Vom Risikoszenario zum ROI

In sechs Schritten zum ROSI.

Die Quantifizierung Ihrer Cyber-Risiken lässt sich in sechs klar abgrenzbaren Schritten strukturieren.

01

Risiko-Szenarien identifizieren

Gemeinsam mit Ihrem ISB/CISO identifizieren wir die relevanten Cyber-Risikoszenarien für Ihr Unternehmen.

02

Eintrittswahrscheinlichkeit + Schadenshöhe schätzen

Für jedes Szenario werden Häufigkeit (ARO) und Schadenshöhe (SLE) nach dem FAIR-Modell modelliert.

03

Jährliche Risikokosten berechnen (ALE)

Aus den Einzelwerten entsteht die Annual Loss Expectancy – die erwarteten jährlichen Kosten je Risiko.

04

Maßnahmen bewerten

Bestehende und geplante Sicherheitsmaßnahmen werden hinsichtlich ihrer Risikoreduktion bewertet.

05

ROSI berechnen

Kosten der Maßnahme und erzielte Risikoreduktion werden zum Return on Security Investment zusammengeführt.

06

Entscheidungsvorlage + Reporting

Sie erhalten eine vorstandstaugliche Aufbereitung für Investitionsentscheidungen und laufendes Reporting.

Häufig gestellte Fragen

Antworten rund um CRQ und ROSI.

Die wichtigsten Fragen unserer Kunden zur Quantifizierung von Cyber-Risiken – kompakt beantwortet.

Was ist Cyber Risk Quantification (CRQ)?

CRQ übersetzt Cyber-Risiken von einer qualitativen Einschätzung (etwa "hoch/mittel/niedrig") in konkrete, finanzielle Kennzahlen – meist als jährlich erwartete Kosten (Annual Loss Expectancy).

Was ist der Return on Security Investment (ROSI)?

Der ROSI setzt die durch eine Sicherheitsmaßnahme vermiedenen Kosten ins Verhältnis zu den Kosten der Maßnahme selbst – vergleichbar mit einem klassischen ROI, angewandt auf Cybersicherheit.

Nach welcher Methodik arbeitet basec?

Wir orientieren uns am FAIR-Modell (Factor Analysis of Information Risk), dem international etablierten Standard für die quantitative Risikoanalyse in der Informationssicherheit.

Was ist der Unterschied zwischen CRQ/ROSI und Enterprise Risk Management?

ERM betrachtet Risiken aller Art unternehmensweit. CRQ/ROSI ist die spezialisierte, finanzielle Quantifizierung speziell von Cyber-Risiken – und kann als Baustein in Ihr ERM einfließen.

Für wen ist CRQ/ROSI besonders relevant?

Vor allem für Geschäftsführung, CFOs und Aufsichtsgremien, die Investitionsentscheidungen datenbasiert treffen möchten – etwa im Rahmen von NIS2- oder DORA-Anforderungen an ein nachvollziehbares Risikomanagement.

Welche Daten benötigt basec für eine CRQ-Analyse?

Grundlage sind unter anderem Ihre bestehende Risikolandschaft, historische Vorfalldaten (sofern vorhanden), Branchenkennzahlen sowie Informationen zu geplanten oder bestehenden Sicherheitsmaßnahmen.

Ersetzt CRQ die qualitative Risikoeinschätzung durch den ISB?

Nein, CRQ ergänzt die fachliche Einschätzung Ihres ISB/CISO um eine finanzielle Perspektive – beide Sichtweisen zusammen ergeben ein vollständiges Bild.

Was kostet eine CRQ/ROSI-Analyse bei basec?

Wir arbeiten transparent auf Stundenbasis, abgestimmt auf Umfang und Anzahl der betrachteten Risikoszenarien – nach einer kurzen Bestandsaufnahme erhalten Sie ein individuelles Angebot.

Ansprechpartner

Zwei Menschen, ein Ansprechpartner.

Sie müssen nicht erst herausfinden, an wen Sie sich wenden. Ihre Anfrage nimmt Tim Will auf, organisatorisch wie fachlich, und stellt bei Bedarf gern einen Termin mit Andreas Dietrich her.

Andreas Dietrich Experte CRQ + ROSI

Er rechnet Cyber-Risiken in Euro: Szenariomodellierung nach FAIR, Eintrittswahrscheinlichkeiten, Schadenshöhen und der Return on Security Investment einzelner Maßnahmen. Aus Ampelfarben wird so eine Zahl, mit der Geschäftsführung und CFO arbeiten können.

Termine und fachliche Fragen über Tim Will
Ihr Kontakt Tim Will Kunden- und Partnermanagement

Angebote, Projektzuschnitt und Termine. Er nimmt auch fachliche Fragen auf und vermittelt, wenn es tiefer gehen soll, einen Termin mit Andreas. Auch dann der Richtige, wenn Sie eine konkrete Investitionsentscheidung begründen müssen.

tim.will@basec.de +49 6326 346 3005
Jetzt starten

Ihr Kontakt für Cyber-Risiko in Zahlen.

Treffen Sie Investitionsentscheidungen auf Basis belastbarer Zahlen statt Bauchgefühl – wir übersetzen Ihre Cyber-Risiken in die Sprache der Geschäftsführung.

Jetzt Erstberatung sichern
  • Etabliertes FAIR-Modell statt Hausrezept
  • ROI-Nachweis für Sicherheitsinvestitionen
  • Transparente Kosten auf Stundenbasis
Warum Unternehmen auf basec vertrauen
Struktur trifft Tempo

basec sorgt für effiziente Umsetzung statt endloser Theorie: mit klaren Prozessen, prüffertigen Dokumenten und technischer Begleitung auf Augenhöhe.

Sicherheit mit Bestand

Wir schaffen Strukturen, die wachsen können – von der Erst-Implementierung bis zur kontinuierlichen Verbesserung begleiten wir Sie nachhaltig durch alle regulatorischen Anforderungen.

Praxis in kritischen Branchen

Ob Industrie, Energie, Finance oder Gesundheitswesen: Wir kennen die regulatorischen und operativen Besonderheiten kritischer Sektoren und passen Compliance-Maßnahmen praxisnah an Ihre Branche an – statt Standardlösungen von der Stange.

Zertifizierte Qualität

Als Partner der Allianz für Cybersicherheit, BITMi-Mitglied und ISO-9001-zertifiziertes Unternehmen stehen wir selbst für die Standards ein, zu denen wir Sie beraten.

Unsere Case Studies ansehen

Heute handeln. Morgen geschützt sein.

Sprechen wir unverbindlich über Ihre Security-Herausforderungen. Suchen Sie sich direkt einen freien Termin aus – 30 Minuten, ohne Vorbereitung.

Jetzt Erstberatung sichern