Solidarität mit der Ukraine. Service kostenlos für ukrainische Unternehmen, solange der Krieg andauert. Kostenlosen Zugang beantragen
01 / Simulator · versicherungsmathematische Größenordnung

Wann wird Ihr nächstes Datenleck
eintreten ?

Seltene Ereignisse treten irgendwann ein. Dieser Simulator schätzt anhand eines Profils, das Sie auf dieser Seite eingeben, die statistische Wahrscheinlichkeit, dass ein Datenleck Ihre Organisation in einem Jahr, fünf Jahren, zehn Jahren und dreißig Jahren (einer Karriere) trifft.

- Gesicherte Profile
- Am stärksten vertretene Branche
- Mediane jährliche Wahrscheinlichkeit
- Ohne Passwort-Manager

Noch keine Profile gespeichert - seien Sie der Erste.

02 / Simulator

Geben Sie Ihr Profil ein,lesen Sie Ihre Exposition ab.

Die gesamte Berechnung läuft in Ihrem Browser. Es werden keine Daten an unsere Server gesendet, es sei denn, Sie klicken ausdrücklich auf "Mein Ergebnis speichern".

Ihr Profil

Aktuelle Hygienepraktiken
Bekannter Vorfall in den letzten 5 Jahren

Ihre geschätzte Exposition

Jährliche Wahrscheinlichkeit

2,3 %

Wahrscheinlichkeit eines Lecks in diesem Jahr

Medianer Horizont

14 Jahre

bis zum nächsten wahrscheinlichen Vorfall

Kumulierte Wahrscheinlichkeit über die Zeit

Horizont Kumulierte Wahrscheinlichkeit
Über 1 Jahr 2,3 %
Über 5 Jahre 11 %
Über 10 Jahre 21 %
Über 30 Jahre (Laufbahn) 50 %

Laden Sie Ihren PDF-Bericht herunter oder speichern Sie Ihr Profil anonym, um zu aggregierten Statistiken beizutragen.

03 / Versicherungsmathematische Methodik

Die Formel,die Gewichtungen, die Zahlen.

Diese Seite erläutert die verwendeten Koeffizienten, Quellen und Grenzen des versicherungsmathematischen Modells. Alles ist öffentlich, reproduzierbar und diskutierbar.

Versicherungsmathematische Propagationsformel

Die kumulative Wahrscheinlichkeit über N Jahre wird aus der unabhängigen jährlichen Wahrscheinlichkeit P nach der Formel der geometrischen Verteilung berechnet:

P_kumuliert = 1 − (1 − P)^N

Diese Formel setzt Jahresunabhängigkeit voraus - eine vernünftige Annahme, solange kein Vorfall eingetreten ist, also keine strukturelle Schwachstelle aufgedeckt wurde.

P jährlich 5 Jahre 10 Jahre 30 Jahre
0,1 %0,5 %1,0 %3,0 %
0,5 %2,5 %4,9 %14 %
1,0 %4,9 %9,6 %26 %
2,0 %9,6 %18 %45 %
5,0 %23 %40 %79 %

Kernaussage. Ein Ereignis mit 1 % jährlicher Wahrscheinlichkeit erscheint isoliert betrachtet gering, entspricht aber einer Wahrscheinlichkeit von 26 % über eine 30-jährige Karriere.

Auf die Berechnung angewandte Gewichtungen

Branchen-Baseline

Beratung und Dienstleistungen: 2,0 %. Tech und Software, Recht, Sonstiges: 2,5 %. Industrie, öffentlicher Sektor: 3,0 %. Einzelhandel und E-Commerce: 3,5 %. Finanzen und Banking: 4,0 %. Gesundheitswesen: 4,5 %. Zahlen geglättet über die letzten drei Ausgaben des Verizon DBIR, abgeglichen mit den durchschnittlichen Kosten pro Vorfall aus IBM Cost of a Data Breach.

Größenfaktor

Unter 50 Mitarbeitern wird die Baseline nicht angepasst. Darüber hinaus ist der Anstieg auf einer dekadischen Logarithmusskala sublinear: Eine Organisation mit 1.000 Mitarbeitern ist nicht 20x stärker exponiert als eine mit 50, sondern etwa 3,3x.

Hygiene-Multiplikatoren

Generalisierte MFA: x 0,55 (ca. -45 %). Passwort-Manager für das gesamte Team: x 0,65 (ca. -35 %). Audit in den letzten 12 Monaten: x 0,85 (ca. -15 %). Alle drei sind multiplikativ und damit kumulierbar.

Vorausgegangener Vorfall

Vorfall in den letzten 5 Jahren: x 1,6 (ein vergangener Vorfall offenbart eine nicht behobene strukturelle Schwachstelle). Kein bekannter Vorfall: x 0,9. "Weiß nicht": x 1,05 (fehlende Kenntnis eines vergangenen Vorfalls signalisiert mangelnde Erkennungsfähigkeit).

04 / Anwendungsfälle

Für wen istdieser Simulator, konkret.

Drei typische Profile nutzen diesen Simulator in einem beruflichen Kontext. In allen drei Fällen geht es darum, einen quantifizierten, vertretbaren Anhaltspunkt für Vorstandssitzungen oder Prüfergespräche zu haben.

CISO

Ein Cyber-Budget vorbereiten

Die Umrechnung einer jährlichen Wahrscheinlichkeit in eine kumulative Exposition über fünf und zehn Jahre gibt dem Vorstand eine Zahl, die mit den Kosten eines Passwort-Managers oder eines PASSI-Audits vergleichbar ist.

DSB

Eine DSFA speisen

Eine Datenschutz-Folgenabschätzung erfordert eine "Vorfallswahrscheinlichkeits"-Komponente im Risikoprofil. Das Ergebnis des Simulators, zusammen mit den auf dieser Seite veröffentlichten Quellen und der Methodik, stellt einen vertretbaren Anhaltspunkt dar.

Sicherheitseinkäufer

Lösungen vergleichen

Der Simulator quantifiziert das Expositionsdelta zwischen einem aktuellen Zustand (keine generalisierte MFA, kein Passwort-Manager) und einem Zielzustand (alle drei Kästchen angekreuzt).

05 / Hebel Werkzeuge

Warum ein Tresordie versicherungsmathematische Lage verändert.

Ein Zero-Knowledge B2B-Tresor ändert nicht Ihren Branchensektor oder Ihre Teamgröße. Er wirkt jedoch auf die drei messbaren Hygienemultiplikatoren: Er verschiebt die jährliche Wahrscheinlichkeit um einen Faktor von 0,3 bis 0,5 auf einer vergleichbaren Basis.

Phishing durch wiederverwendete Zugangsdaten

Ein Secrets-Manager eliminiert die Wiederverwendung von Passwörtern zwischen beruflichen und privaten Konten. DBIR-Statistiken zeigen etwa 40 % weniger identitätsbezogene Vorfälle in Organisationen, die einen Unternehmens-Passwort-Manager eingesetzt haben.

Beseitigung des Teilens im Klartext

E-Mails, Slack, geteilte Notizen, CSV-Dateien - jede Klartextübertragung eines Secrets ist ein nicht verfolgter Exfiltrationsvektor. Ein B2B-Tresor ersetzt diese Übertragungen durch clientseitig verschlüsseltes Sharing (Zero-Knowledge) mit sofortiger Sperrung und Zugriffsprotokoll.

Audit-Chain HMAC überprüfbar

Jeder Zugriff auf ein Secret wird durch HMAC-SHA-256 in einer Prüfkette versiegelt, die Sie über einen öffentlichen CLI-Befehl unabhängig verifizieren können - ohne auf ein proprietäres Binary angewiesen zu sein.

06 / Quellen und Kalibrierung

Verwendete öffentliche Berichtefür die Kalibrierung.

Die folgenden vier Berichte bilden die Kalibrierungsdatenbasis. Alle sind öffentlich, jährlich und auf den Websites ihrer jeweiligen Herausgeber herunterladbar.

  • IBM Cost of a Data Breach Report (jährlich) - Häufigkeit und Kosten von Vorfällen nach Unternehmensgröße und Sektor.
  • Verizon Data Breach Investigations Report (jährlich) - Aufschlüsselung der Vorfallsvektoren (Phishing, Mitarbeiterfluktuation, Gerätediebstahl, Lieferantenkompromittierung).
  • ENISA Threat Landscape Report (jährlich) - Europäische Bedrohungslandschaft, regulatorischer NIS2-Kontext.
  • ANSSI Panorama de la menace informatique (jährlich) - Zahlen kalibriert auf den französischen Kontext und OIV-Sektoren.

Anerkannte Grenzen. Dieser Simulator ist eine Größenordnung, kein Audit. Er gibt Ihnen einen Anhaltspunkt, um zu entscheiden, ob eine Überprüfung Ihres Secrets-Managements lohnenswert ist. Für ein formales, dokumentiertes Audit Ihrer Architektur wenden Sie sich an einen ANSSI-gelisteten PASSI-Anbieter. ARDNTECH EI kann nicht für Entscheidungen haftbar gemacht werden, die ausschließlich auf der Grundlage dieses Tools getroffen wurden.

07 / FAQ

Fragenhäufige zum Simulator.

Die häufigsten Fragen zur Funktionsweise des Simulators, zum Datenschutz und zur Bedeutung der erzeugten Wahrscheinlichkeiten.

Werden meine Daten an ARDNTECH gesendet?

Nein, es sei denn, Sie klicken ausdrücklich auf "Mein Ergebnis speichern". Die gesamte Berechnung läuft über einen öffentlichen Stimulus-Controller in Ihrem Browser. Es wird kein Netzwerkaufruf durch das bloße Bewegen der Schieberegler oder Ändern der Kontrollkästchen ausgelöst.

Wie werden diese Wahrscheinlichkeiten kalibriert?

Die Sektor-Basiskoeffizienten stammen aus dem Verizon DBIR, geglättet über drei Ausgaben. Die Hygiene-Multiplikatoren (MFA, Passwort-Manager, Jahresaudit) sind anhand des Anhangs "controls effectiveness" desselben Berichts kalibriert, abgeglichen mit IBM Cost of a Data Breach. Details werden im Abschnitt Methodik dieser Seite veröffentlicht.

Was geschieht mit meinem PDF-Bericht?

Der PDF-Bericht wird serverseitig auf Anfrage generiert, als Antwort auf Ihren Button-Klick gestreamt und weder gespeichert noch auf dem Server indiziert. Der HTTP-Header {Content-Disposition: attachment} erzwingt den direkten Download. Sie erhalten ein eigenständiges PDF, das Sie aufbewahren, teilen oder einem Risikodossier beifügen können.

Warum 30 Jahre als Horizont?

30 Jahre entsprechen dem Horizont einer Berufslaufbahn. Dies ist der Zeitraum, der die versicherungsmathematische Ausbreitung eines jährlichen Risikos greifbar macht: Ein Ereignis mit 2 % jährlicher Wahrscheinlichkeit erreicht eine kumulative Wahrscheinlichkeit von 45 % über 30 Jahre - eine Zahl, die einem Vorstand einleuchtet, wo "2 % in diesem Jahr" abstrakt bleibt.

Meine Branche ist nicht aufgeführt, was soll ich wählen?

Wählen Sie den Sektor, der hinsichtlich Angriffsfläche und Angreiferziel am nächsten liegt. Eine Cybersecurity-Beratung wählt "Beratung / Dienstleistungen". Ein Fintech ist besser durch "Finanzen / Banking" als durch "Tech / Software" repräsentiert.

Ersetzt ein PASSI-Audit diesen Simulator?

Nein, sie haben unterschiedliche Funktionen. Dieser Simulator liefert in Sekunden eine statistische Größenordnung, ohne Zugang zu Ihrem Informationssystem. Ein ANSSI-gelistetes PASSI-Audit liefert eine faktenbasierte, dokumentierte Bewertung Ihrer tatsächlichen Architektur, Konfigurationen und Prozesse. Der Simulator kann die Beauftragung eines Audits rechtfertigen; er ersetzt es nicht.

Speichert ARDNTECH die gesicherten Profile?

Nur in anonymisierter Form: Mitarbeiterzahl-Bereich (Bucket "2-10", "11-50" usw.), normalisierter Sektor aus den neun verfügbaren, drei Hygiene-Booleans, Vorfallshistorie und berechnetes Ergebnis. Keine IP-Adresse, kein User-Agent, keine Session-Kennung wird gespeichert.

Wie entferne ich mein Profil aus den aggregierten Statistiken?

Da Profile an der Quelle anonymisiert werden, gibt es keinen Bezeichner, mit dem wir Ihren Beitrag in den aggregierten Daten finden könnten. Wenn Sie möchten, dass die Datei mit Ihrem Beitrag gelöscht wird, kontaktieren Sie uns über die Kontaktseite: Wir löschen die entsprechende JSONL-Datei innerhalb von 72 Stunden.

08 / Weiterführendes

Vertiefen Sie jeden in der Methodik erwähnten Hebel: Zero-Knowledge-Architektur, HMAC-Prüfkette, jurisdiktionelle Souveränität, Zielsektoren.

B2B-Tresor Frankreich

Für Organisationen, die einen in Frankreich gehosteten Tresor suchen, der von einem Unternehmen nach französischem Recht betrieben wird, ohne amerikanischen Unterauftragnehmer im Datenpfad.

Seite lesen

Verifizierbare HMAC-Prüfkette

HMAC-SHA-256-Versiegelung jedes Ereignisses in einer über die CLI unabhängig verifizierbaren Prüfkette - ohne Abhängigkeit von einem proprietären Binary.

Seite lesen

Alternative zum Cloud Act

Warum ein in Frankreich gehosteter Tresor mit französischem Kapital strukturell außereuropäischen CLOUD Act-Anforderungen entgeht.

Seite lesen

Sicherheitsarchitektur

Detaillierte kryptografische Entscheidungen: OpenPGP.js v6, Argon2id (RFC 9106), AES-256-GCM SEIPDv2, HMAC-SHA-256 RFC 2104. Für CISOs und PASSI-Prüfer.

Seite lesen

Branchenvertikalen

Fünf priorisierte B2B-Sektoren: Cybersecurity-Beratung, Tech-Anwaltskanzleien, HDS-Gesundheitswesen, Verteidigung, Energie und OIV. Jeder mit seinen spezifischen regulatorischen Anforderungen.

Seite lesen

Preise und Tarife

Kostenlos bis zu 3 Nutzern, Team-Plan für 4 €/Sitz/Monat, Business-Plan für 7 €/Sitz/Monat mit 99,5 % SLA, Enterprise auf Anfrage.

Seite lesen
09 / Loslegen

Wandeln Sie die Größenordnung um
in einen Aktionsplan.

Sie verfügen nun über eine quantifizierte Schätzung Ihrer Exposition. Der nächste Schritt ist die Einführung des einzigen Hebels, der die Wahrscheinlichkeit bei den gemessenen Vektoren um 35 bis 65 % verschiebt: ein Zero-Knowledge B2B-Tresor, in Frankreich gehostet, von Ihrem CISO prüfbar.

Alles browserseitig verschlüsselt (Zero-Knowledge)
Code AGPL-3.0, vollständig prüfbar
Hosting in Frankreich, französische Gerichtsbarkeit
Audit-Chain HMAC, unabhängig überprüfbar
Pivot-Konto für mehrere Organisationen, strikte Trennung