Ressourcen
Simulator Journal Glossar Erweiterungen Vertrauen Servicestatus KontaktSprache wechseln
Seltene Ereignisse treten irgendwann ein. Dieser Simulator schätzt anhand eines Profils, das Sie auf dieser Seite eingeben, die statistische Wahrscheinlichkeit, dass ein Datenleck Ihre Organisation in einem Jahr, fünf Jahren, zehn Jahren und dreißig Jahren (einer Karriere) trifft.
Noch keine Profile gespeichert - seien Sie der Erste.
Die gesamte Berechnung läuft in Ihrem Browser. Es werden keine Daten an unsere Server gesendet, es sei denn, Sie klicken ausdrücklich auf "Mein Ergebnis speichern".
Jährliche Wahrscheinlichkeit
2,3 %
Wahrscheinlichkeit eines Lecks in diesem Jahr
Medianer Horizont
14 Jahre
bis zum nächsten wahrscheinlichen Vorfall
| Horizont | Kumulierte Wahrscheinlichkeit |
|---|---|
| Über 1 Jahr | 2,3 % |
| Über 5 Jahre | 11 % |
| Über 10 Jahre | 21 % |
| Über 30 Jahre (Laufbahn) | 50 % |
Achtung:
Laden Sie Ihren PDF-Bericht herunter oder speichern Sie Ihr Profil anonym, um zu aggregierten Statistiken beizutragen.
Diese Seite erläutert die verwendeten Koeffizienten, Quellen und Grenzen des versicherungsmathematischen Modells. Alles ist öffentlich, reproduzierbar und diskutierbar.
Die kumulative Wahrscheinlichkeit über N Jahre wird aus der unabhängigen jährlichen Wahrscheinlichkeit P nach der Formel der geometrischen Verteilung berechnet:
P_kumuliert = 1 − (1 − P)^N
Diese Formel setzt Jahresunabhängigkeit voraus - eine vernünftige Annahme, solange kein Vorfall eingetreten ist, also keine strukturelle Schwachstelle aufgedeckt wurde.
| P jährlich | 5 Jahre | 10 Jahre | 30 Jahre |
|---|---|---|---|
| 0,1 % | 0,5 % | 1,0 % | 3,0 % |
| 0,5 % | 2,5 % | 4,9 % | 14 % |
| 1,0 % | 4,9 % | 9,6 % | 26 % |
| 2,0 % | 9,6 % | 18 % | 45 % |
| 5,0 % | 23 % | 40 % | 79 % |
Kernaussage. Ein Ereignis mit 1 % jährlicher Wahrscheinlichkeit erscheint isoliert betrachtet gering, entspricht aber einer Wahrscheinlichkeit von 26 % über eine 30-jährige Karriere.
Branchen-Baseline
Beratung und Dienstleistungen: 2,0 %. Tech und Software, Recht, Sonstiges: 2,5 %. Industrie, öffentlicher Sektor: 3,0 %. Einzelhandel und E-Commerce: 3,5 %. Finanzen und Banking: 4,0 %. Gesundheitswesen: 4,5 %. Zahlen geglättet über die letzten drei Ausgaben des Verizon DBIR, abgeglichen mit den durchschnittlichen Kosten pro Vorfall aus IBM Cost of a Data Breach.
Größenfaktor
Unter 50 Mitarbeitern wird die Baseline nicht angepasst. Darüber hinaus ist der Anstieg auf einer dekadischen Logarithmusskala sublinear: Eine Organisation mit 1.000 Mitarbeitern ist nicht 20x stärker exponiert als eine mit 50, sondern etwa 3,3x.
Hygiene-Multiplikatoren
Generalisierte MFA: x 0,55 (ca. -45 %). Passwort-Manager für das gesamte Team: x 0,65 (ca. -35 %). Audit in den letzten 12 Monaten: x 0,85 (ca. -15 %). Alle drei sind multiplikativ und damit kumulierbar.
Vorausgegangener Vorfall
Vorfall in den letzten 5 Jahren: x 1,6 (ein vergangener Vorfall offenbart eine nicht behobene strukturelle Schwachstelle). Kein bekannter Vorfall: x 0,9. "Weiß nicht": x 1,05 (fehlende Kenntnis eines vergangenen Vorfalls signalisiert mangelnde Erkennungsfähigkeit).
Drei typische Profile nutzen diesen Simulator in einem beruflichen Kontext. In allen drei Fällen geht es darum, einen quantifizierten, vertretbaren Anhaltspunkt für Vorstandssitzungen oder Prüfergespräche zu haben.
Die Umrechnung einer jährlichen Wahrscheinlichkeit in eine kumulative Exposition über fünf und zehn Jahre gibt dem Vorstand eine Zahl, die mit den Kosten eines Passwort-Managers oder eines PASSI-Audits vergleichbar ist.
Eine Datenschutz-Folgenabschätzung erfordert eine "Vorfallswahrscheinlichkeits"-Komponente im Risikoprofil. Das Ergebnis des Simulators, zusammen mit den auf dieser Seite veröffentlichten Quellen und der Methodik, stellt einen vertretbaren Anhaltspunkt dar.
Der Simulator quantifiziert das Expositionsdelta zwischen einem aktuellen Zustand (keine generalisierte MFA, kein Passwort-Manager) und einem Zielzustand (alle drei Kästchen angekreuzt).
Ein Zero-Knowledge B2B-Tresor ändert nicht Ihren Branchensektor oder Ihre Teamgröße. Er wirkt jedoch auf die drei messbaren Hygienemultiplikatoren: Er verschiebt die jährliche Wahrscheinlichkeit um einen Faktor von 0,3 bis 0,5 auf einer vergleichbaren Basis.
Ein Secrets-Manager eliminiert die Wiederverwendung von Passwörtern zwischen beruflichen und privaten Konten. DBIR-Statistiken zeigen etwa 40 % weniger identitätsbezogene Vorfälle in Organisationen, die einen Unternehmens-Passwort-Manager eingesetzt haben.
E-Mails, Slack, geteilte Notizen, CSV-Dateien - jede Klartextübertragung eines Secrets ist ein nicht verfolgter Exfiltrationsvektor. Ein B2B-Tresor ersetzt diese Übertragungen durch clientseitig verschlüsseltes Sharing (Zero-Knowledge) mit sofortiger Sperrung und Zugriffsprotokoll.
Jeder Zugriff auf ein Secret wird durch HMAC-SHA-256 in einer Prüfkette versiegelt, die Sie über einen öffentlichen CLI-Befehl unabhängig verifizieren können - ohne auf ein proprietäres Binary angewiesen zu sein.
Die folgenden vier Berichte bilden die Kalibrierungsdatenbasis. Alle sind öffentlich, jährlich und auf den Websites ihrer jeweiligen Herausgeber herunterladbar.
Anerkannte Grenzen. Dieser Simulator ist eine Größenordnung, kein Audit. Er gibt Ihnen einen Anhaltspunkt, um zu entscheiden, ob eine Überprüfung Ihres Secrets-Managements lohnenswert ist. Für ein formales, dokumentiertes Audit Ihrer Architektur wenden Sie sich an einen ANSSI-gelisteten PASSI-Anbieter. ARDNTECH EI kann nicht für Entscheidungen haftbar gemacht werden, die ausschließlich auf der Grundlage dieses Tools getroffen wurden.
Die häufigsten Fragen zur Funktionsweise des Simulators, zum Datenschutz und zur Bedeutung der erzeugten Wahrscheinlichkeiten.
Nein, es sei denn, Sie klicken ausdrücklich auf "Mein Ergebnis speichern". Die gesamte Berechnung läuft über einen öffentlichen Stimulus-Controller in Ihrem Browser. Es wird kein Netzwerkaufruf durch das bloße Bewegen der Schieberegler oder Ändern der Kontrollkästchen ausgelöst.
Die Sektor-Basiskoeffizienten stammen aus dem Verizon DBIR, geglättet über drei Ausgaben. Die Hygiene-Multiplikatoren (MFA, Passwort-Manager, Jahresaudit) sind anhand des Anhangs "controls effectiveness" desselben Berichts kalibriert, abgeglichen mit IBM Cost of a Data Breach. Details werden im Abschnitt Methodik dieser Seite veröffentlicht.
Der PDF-Bericht wird serverseitig auf Anfrage generiert, als Antwort auf Ihren Button-Klick gestreamt und weder gespeichert noch auf dem Server indiziert. Der HTTP-Header {Content-Disposition: attachment} erzwingt den direkten Download. Sie erhalten ein eigenständiges PDF, das Sie aufbewahren, teilen oder einem Risikodossier beifügen können.
30 Jahre entsprechen dem Horizont einer Berufslaufbahn. Dies ist der Zeitraum, der die versicherungsmathematische Ausbreitung eines jährlichen Risikos greifbar macht: Ein Ereignis mit 2 % jährlicher Wahrscheinlichkeit erreicht eine kumulative Wahrscheinlichkeit von 45 % über 30 Jahre - eine Zahl, die einem Vorstand einleuchtet, wo "2 % in diesem Jahr" abstrakt bleibt.
Wählen Sie den Sektor, der hinsichtlich Angriffsfläche und Angreiferziel am nächsten liegt. Eine Cybersecurity-Beratung wählt "Beratung / Dienstleistungen". Ein Fintech ist besser durch "Finanzen / Banking" als durch "Tech / Software" repräsentiert.
Nein, sie haben unterschiedliche Funktionen. Dieser Simulator liefert in Sekunden eine statistische Größenordnung, ohne Zugang zu Ihrem Informationssystem. Ein ANSSI-gelistetes PASSI-Audit liefert eine faktenbasierte, dokumentierte Bewertung Ihrer tatsächlichen Architektur, Konfigurationen und Prozesse. Der Simulator kann die Beauftragung eines Audits rechtfertigen; er ersetzt es nicht.
Nur in anonymisierter Form: Mitarbeiterzahl-Bereich (Bucket "2-10", "11-50" usw.), normalisierter Sektor aus den neun verfügbaren, drei Hygiene-Booleans, Vorfallshistorie und berechnetes Ergebnis. Keine IP-Adresse, kein User-Agent, keine Session-Kennung wird gespeichert.
Da Profile an der Quelle anonymisiert werden, gibt es keinen Bezeichner, mit dem wir Ihren Beitrag in den aggregierten Daten finden könnten. Wenn Sie möchten, dass die Datei mit Ihrem Beitrag gelöscht wird, kontaktieren Sie uns über die Kontaktseite: Wir löschen die entsprechende JSONL-Datei innerhalb von 72 Stunden.
Vertiefen Sie jeden in der Methodik erwähnten Hebel: Zero-Knowledge-Architektur, HMAC-Prüfkette, jurisdiktionelle Souveränität, Zielsektoren.
Für Organisationen, die einen in Frankreich gehosteten Tresor suchen, der von einem Unternehmen nach französischem Recht betrieben wird, ohne amerikanischen Unterauftragnehmer im Datenpfad.
Seite lesenHMAC-SHA-256-Versiegelung jedes Ereignisses in einer über die CLI unabhängig verifizierbaren Prüfkette - ohne Abhängigkeit von einem proprietären Binary.
Seite lesenWarum ein in Frankreich gehosteter Tresor mit französischem Kapital strukturell außereuropäischen CLOUD Act-Anforderungen entgeht.
Seite lesenDetaillierte kryptografische Entscheidungen: OpenPGP.js v6, Argon2id (RFC 9106), AES-256-GCM SEIPDv2, HMAC-SHA-256 RFC 2104. Für CISOs und PASSI-Prüfer.
Seite lesenFünf priorisierte B2B-Sektoren: Cybersecurity-Beratung, Tech-Anwaltskanzleien, HDS-Gesundheitswesen, Verteidigung, Energie und OIV. Jeder mit seinen spezifischen regulatorischen Anforderungen.
Seite lesenKostenlos bis zu 3 Nutzern, Team-Plan für 4 €/Sitz/Monat, Business-Plan für 7 €/Sitz/Monat mit 99,5 % SLA, Enterprise auf Anfrage.
Seite lesenSie verfügen nun über eine quantifizierte Schätzung Ihrer Exposition. Der nächste Schritt ist die Einführung des einzigen Hebels, der die Wahrscheinlichkeit bei den gemessenen Vektoren um 35 bis 65 % verschiebt: ein Zero-Knowledge B2B-Tresor, in Frankreich gehostet, von Ihrem CISO prüfbar.