Einleitung: Die Marion-Methode im Überblick
Die Marion-Methode analysiert und bewertet IT-Risiken systematisch und unterstützt Unternehmen dabei, Sicherheitsmaßnahmen zielgerichtet und priorisiert umzusetzen. Dieses strukturierte Vorgehen verbindet Risikoanalyse mit einem praxisorientierten Kriterienkatalog, um fundierte Entscheidungen zur Absicherung von Informationswerten zu ermöglichen.[1]
Definition
Marion – IT Sicherheit ist eine methodische Vorgehensweise zur Identifikation, Bewertung und Priorisierung von IT-Risiken. Sie kombiniert Risikoanalyse mit einem umfassenden Kriterienkatalog, der zur Ableitung und Optimierung von Sicherheitsmaßnahmen dient. Die Methode basiert auf einem stufenweisen Optimierungsmodell und umfasst technische, organisatorische und personelle Dimensionen.[1]
Entwickelt in den frühen 2000er Jahren in Frankreich, entstand die Marion-Methode als pragmatische Alternative zu theorielastigen Frameworks. Sie richtet sich speziell an Unternehmen, die eine pragmatische, skalierbare und praxisnahe Lösung für Informationssicherheit suchen.[1]
Nutzen und Ziele
Outcome
Die Marion-Methode liefert nach ihrer Durchführung messbare und konkrete Verbesserungen der IT-Sicherheitslage:
- Messbare Risikoreduktion: Senkung der Anzahl kritischer Risiken (Score > 15) um mindestens 40 % innerhalb des ersten Umsetzungsjahres.[2]
- Verbesserung relevanter Sicherheitskennzahlen: Mittlere Erkennungszeit (MTTD) und mittlere Wiederherstellungszeit (MTTR) werden signifikant reduziert, die First Pass Yield (FPY) für Sicherheitsprozesse steigt.[2]
- Erhöhtes Audit- und Compliance-Level: Vorbereitung und Absicherung für ISO 27001 Zertifizierungen durch optimierte Prozessdokumentation und Maßnahmenumsetzung.[2]
Ablauf / Schritte
1. Vorbereitung & Scope-Festlegung
Definieren Sie den Analyseumfang (Assets, Systeme, Prozesse), Stakeholder und verfügbare Ressourcen.
2. Asset-Inventarisierung
Erfassen und klassifizieren Sie Informationswerte hinsichtlich Vertraulichkeit, Integrität und Verfügbarkeit.
3. Bedrohungs- und Schwachstellenanalyse
Identifizieren Sie Bedrohungen, Schwachstellen und potenzielle Angriffspfade mit allen zugänglichen Informationsquellen.
4. Risikoabschätzung & Scoring
Bewerten Sie Risiken nach Wahrscheinlichkeit und Auswirkung. Nutzen Sie einfache und konsistente Skalen (z. B. 1–5) zur Berechnung von Risikoscores.
5. Maßnahmenableitung & Priorisierung
Leiten Sie aus dem Kriterienkatalog geeignete Maßnahmen ab und priorisieren Sie diese nach Wirksamkeit, Aufwand und Compliance-Relevanz.
6. Umsetzungsplanung
Erstellen Sie einen Maßnahmenplan mit klaren Verantwortlichkeiten, Meilensteinen, Ressourcen und KPIs.
7. Umsetzung, Monitoring & Wirksamkeitsprüfung
Implementieren Sie Maßnahmen, überwachen Sie KPIs und prüfen Sie die Wirksamkeit durch Penetrationstests, Metriken und Audits.
8. Review & Kontinuierliche Verbesserung
Führen Sie Lessons Learned durch, aktualisieren Sie den Kriterienkatalog und priorisieren Sie erneut im KVP-Zyklus.
Vorteile & Nachteile
Vorteile
- Modular und skalierbar – flexibel an Unternehmensgröße und Komplexität anpassbar.[1]
- Praxisorientierter Kriterienkatalog verkürzt Entscheidungswege und erhöht Umsetzungsqualität.[1]
- Gute Integrationsfähigkeit in bestehende Managementsysteme wie ISO 27001 und andere Sicherheitsstandards.[2]
Nachteile
- Erfordert initialen Aufwand zur umfassenden Datenaufnahme und Klassifizierung.[2]
- Fachliche Moderation notwendig, um Konsens in interdisziplinären Workshops zu erreichen.[2]
Herausforderungen & Typische Stolperfallen
- Unvollständige Asset-Erfassung führt zu falscher Priorisierung und Sicherheitslücken.[1]
- Mangelnde Abstimmung mit Fachbereichen verhindert Akzeptanz und Umsetzung der Maßnahmen.[2]
- Zu detaillierte oder komplexe Scoring-Modelle erschweren den Arbeitsprozess und reduzieren die Nutzbarkeit.[2]
- Fehlende regelmäßige Revision gefährdet die Aktualität der Risiko- und Bedrohungsanalyse.[2]
Abgrenzung zu anderen Frameworks (ISO 27001, BSI IT-Grundschutz)
Die Marion-Methode fokussiert auf eine flexible, pragmatische Risikoanalyse und Maßnahmenpriorisierung. Im Vergleich dazu sind ISO 27001 und BSI IT-Grundschutz umfassende Managementsysteme mit standardisierten Anforderungen und umfangreichen Katalogen.
Marion eignet sich besonders für Unternehmen, die schnell skalierbare und praxisnahe Lösungen suchen, während ISO 27001 auf Zertifizierbarkeit und formelle Prozesse abzielt.
| Kriterium | Marion | ISO 27001 | BSI IT-Grundschutz |
|---|---|---|---|
| Fokus | Risikoanalyse & Maßnahmenoptimierung | ISMS mit Anforderungen zur Sicherheitsorganisation | Katalogbasierte Sicherheitsmaßnahmen |
| Flexibilität | Hoch, skalierbar und pragmatisch | Standardisiert und formal | Vorstrukturierter Katalog, weniger flexibel |
| Zertifizierbarkeit | Nein | Ja, international anerkannt | Ja, national anerkannt |
| Initialaufwand | Moderater Aufwand durch fokussierte Analyse | Hoch, umfassende Dokumentation erforderlich | Hoch, umfangreiche Maßnahmenumsetzung |
Rollen und Verantwortlichkeiten im Marion-Prozess
Für eine erfolgreiche Umsetzung sind klare Verantwortlichkeiten essenziell. Die wichtigsten Rollen sind:
- Risk Owner: Führungskraft aus dem Fachbereich, zuständig für die Akzeptanz der Restrisiken und Entscheidungsträger bei Maßnahmen.
- CISO / IT-Sicherheitsbeauftragter: Prozessmoderator und Methodik-Verantwortlicher, der das Reporting und die Koordination sicherstellt.
- Asset Owner: Experte aus IT oder Fachbereich, der den Wert und die Schutzanforderungen der Assets definiert und für deren Pflege sorgt.
- Workshop-Moderator: Unterstützt die strukturierte Durchführung der Workshops und fördert die interdisziplinäre Kommunikation.
Fallstudie / Praxisbeispiel
KMU: Maschinenbau Zulieferer — 6-monatiger Einsatz
Ausgangslage: Die Produktion des Zulieferers stand aufgrund nicht segmentierter Netze bei einem Ransomware-Vorfall eines einzelnen Büro-PCs für 8 Stunden still.[2]
Vorgehen: Die Netzwerksegmentierung wurde mit höchster Priorität umgesetzt, um die kritische OT-Umgebung vom Büronetz zu isolieren und Produktionsausfälle künftig zu verhindern. Zusätzlich wurden MFA für alle Remote-Zugänge eingeführt und regelmäßige Backups nach der 3-2-1-Regel implementiert.[2]
Ergebnis nach 6 Monaten: Kritische Risiken wurden um 60 % reduziert (Beispiel: Score >15). 75 % der geplanten Maßnahmen sind erfolgreich umgesetzt. Die prognostizierte Ausfallzeit (MTTR) für kritische Produktionssysteme konnte um 90 % gesenkt werden. Der CISO kommentierte: „Wir können jetzt gezielt auf Vorfälle reagieren, ohne dass die gesamte Fertigung betroffen ist.“[2]
Tabelle: Maßnahmen-Katalog (Auszug)
| Maßnahme | Kategorie | Priorität |
|---|---|---|
| Netzwerksegmentierung | Technisch | Hoch |
| MFA / 2FA | Organisatorisch / Technisch | Hoch |
| Backup & Restore / 3-2-1 | Prozess | Mittel |
Quellen & weiterführende Links
- ISO / IEC — offizielle Standards
- BSI — Bundesamt für Sicherheit in der Informationstechnik
- Interne Glossar-Referenz
Hinweis: Die Liste ist nicht abschließend und dient als Einstieg.
Quellenverzeichnis
- Die Vitrine linguistique du Québec beschreibt ausführlich den Ursprung und den Aufbau der Marion-Methode als umfassende Vorgehensweise zur Risikoanalyse und Maßnahmenableitung im Bereich der IT-Sicherheit. Besonders prägnant werden die Schritte der Methode, die Asset-Inventarisierung sowie das Scoring-Modell erläutert.
- Im Kapitel Cyberzoide / Developpez.com findet sich eine detaillierte Betrachtung der Marion-Methode als Praxis- und Integrationsmodell für Unternehmen. Die Seite geht insbesondere auf die Relevanz für ISO/IEC 27001, die Praxistauglichkeit und typische Stolperfallen ein.
Beide Quellen wurden aufgrund ihrer inhaltlichen Deckungsgleichheit mit dem Artikel sowie der nachvollziehbaren Darstellung der Marion-Methode und ihrer Anwendungsfälle ausgewählt.
Handlungsempfehlung (Fazit)
Fragen zu unseren Webinaren, eLearning, Inhouse Dienstleistungen und allen anderen Themen?
🎓 Weiterbildung – Ein Weg zu nachhaltigem Unternehmenserfolg!
Setzen Sie auf effektive und praxisnahe Schulungen und Seminare für Ihr gesamtes Team und bleiben Sie dem Wettbewerb stets einen Schritt voraus. Profitieren Sie von:
- Relevanten und modernen Inhalten, die genau zu Ihren Zielen passen
- Maximalem Lernerfolg durch praxisnahe Beispiele und Expertenwissen
- Effizienter Umsetzung durch Auswahl relevanter und anwendbarer Inhalte
- Spürbar stärkerer Motivation und neuem Teamgeist
Sie wünschen eine unverbindliche Beratung oder direkt Ihr persönliches Angebot?
Nehmen Sie jetzt Kontakt auf – wir freuen uns auf Ihre Anfrage!
Schulungen und Weiterbildungen
Gerne verweisen wir an dieser Stelle auf unser umfangreiches Angebot an Schulungen und Weiterbildungen. Nutzen Sie jetzt die Zeit und die freigewordenen Kapazitäten Ihrer Mitarbeiterinnen und Mitarbeiter für deren qualifizierte Weiterbildung. Wir haben unser Online- und Präsenzangebot dahingehend angepasst. Ergreifen Sie diese Chance und kehren Sie gestärkt aus der aktuellen Situation auf Ihren Erfolgskurs zurück. Im Anschluss finden Sie unser Schulungsangebot und die dazu entsprechenden Termine. Sprechen Sie uns an. Wir freuen uns auf Sie!
💻 Online-Schulungen
Wir führen fast jede unserer Schulungen auch im Live-Onlineformat durch.
🏢 Präsenz-Schulungen
Präsenzschulungen finden mehrmals jährlich an verschiedenen Standorten statt.
🏠 Inhouse-Schulungen
Gerne unterbreiten wir Ihnen ein Angebot für Ihre individuelle Inhouse-Schulung.







Tihomir Milekovic
André Kapust
