Security Awareness: Ihre Mitarbeitenden, die erste Verteidigungslinie

Veröffentlicht am 14. September 20267 Min. Lesezeit
Ein kleines Team bildet gemeinsam die erste Verteidigungslinie vor den Unternehmensdaten, die Mitarbeitenden selbstbewusst und wertgeschätzt

An einem Morgen öffnet eine Mitarbeiterin von Sophie B. eine unscheinbare E-Mail: eine zu begleichende Lieferantenrechnung, mit einem Link, um „die Bankverbindung zu aktualisieren“. Der Ton ist dringlich, der Betrag glaubwürdig. Sie zögert, spürt, dass etwas nicht stimmt, und fragt nach, bevor sie klickt. Dieser Reflex – innehalten und nachfragen – ist mehr wert als jede Sicherheitssoftware. Genau darum geht es bei Security Awareness: aus jeder Person eine Verteidigungslinie zu machen, keine Schuldige.

Security Awareness, oder warum der Mensch Ihre erste Verteidigungslinie ist

Sophie B. leitet eine Treuhandgesellschaft: Buchhaltung, Löhne und Steuerdaten von Hunderten kleinen Kundenfirmen laufen täglich über Postfächer und einige Fachanwendungen. Eine interne IT-Fachkraft gibt es nicht – ein externer Dienstleister springt bei Bedarf ein. Angreifer kennen dieses Profil auswendig. Sie versuchen nicht, eine technische Festung zu durchbrechen: Sie schreiben eine E-Mail.

Das ist das Prinzip des Phishings: eine Nachricht, die einen vertrauenswürdigen Absender nachahmt – einen Lieferanten, eine Bank, eine Kollegin, die Geschäftsleitung –, um Sie zum Klicken, Zahlen oder zur Herausgabe eines Passworts zu bewegen. Kein Spamfilter fängt sämtliche dieser Nachrichten ab, denn die besten sind sauber, gut geschrieben und treffen im richtigen Moment ein. Am Ende entscheidet ein Mensch: Er klickt, oder er hält inne.

Trotzdem heisst es immer wieder, „der Mensch sei das schwächste Glied“. Der Satz ist bequem – er benennt einen fertigen Schuldigen –, aber er ist falsch und vor allem kontraproduktiv. Wer gezeigt bekommen hat, wie eine Falle aussieht, und wer sich erlaubt fühlt zu sagen „Moment, das prüfe ich“, fängt den Angriff dort ab, wo kein Werkzeug ihn gesehen hätte. Der Faktor Mensch ist nicht das Loch im Rumpf: Er ist der Ausguck.

Klar gesagt, wie Camille es formulieren würde: Die Sicherheit eines KMU ist keine einzelne Mauer, sondern eine Reihe kleiner Netze. Das Antivirenprogramm ist eines, der Spamfilter ein anderes, die Sicherung ein drittes. Die Aufmerksamkeit einer mitarbeitenden Person ist das Netz, das auffängt, was die anderen durchgelassen haben – oft das letzte vor einer Zahlung oder einem Datenabfluss. Und es zu stärken kostet fast nichts: Zeit, Gespräch und ein wenig Methode, keine zusätzliche Lizenz.

Woran erkennt man einen Versuch? Selten an einem groben Rechtschreibfehler – die Fallen von heute sind sorgfältig gemacht. Eher an einem Bündel kleiner Signale: eine Dringlichkeit zur Unzeit, eine Anfrage ausserhalb des üblichen Wegs („begleichen Sie diese Rechnung heute, ausserhalb des Verfahrens“), eine Bankverbindung, die „aktualisiert“ werden soll, eine fast korrekte Absenderadresse. Keiner dieser Hinweise beweist für sich allein etwas; zusammen rechtfertigen sie ein Innehalten. Dieses Klima zu erspüren, ohne paranoid zu werden, ist bereits der grösste Teil der Arbeit – und das lernt man im Team, nicht aus einem Handbuch.

Dieser Perspektivwechsel ist alles andere als theoretisch. In einem Team von einem Dutzend Personen ist Nähe eine Stärke: Man kennt sich, Vertrauen fliesst, Entscheidungen fallen schnell. Genau das macht einen Angriff aber wirksam – niemand möchte von einer Kollegin, der man jeden Morgen begegnet, eine zweite Bestätigung verlangen. Security Awareness bedeutet nicht, Misstrauen einzupflanzen; sie bedeutet, das Nachprüfen zur Normalität zu machen, ohne dass es als fehlendes Vertrauen empfunden wird.

Klar gesagt: Schuldzuweisungen bewirken das Gegenteil des Gewünschten. Wer versehentlich geklickt hat und die Zurechtweisung fürchtet, tut etwas zutiefst Menschliches – er schweigt und hofft, dass nichts passiert. In der Cybersicherheit ist Schweigen aber teuer: Je länger eine Kompromittierung unsichtbar bleibt, desto weiter breitet sie sich aus, vom infizierten Rechner zum Postfach und dann zu den Zahlungen. Das revDSG (das revidierte Schweizer Datenschutzgesetz, in Kraft seit September 2023) erwartet eine „angemessene“ Sicherheit und die Meldung schwerwiegender Verletzungen – und melden lässt sich nur, was jemand zu melden wagt. Das Bundesamt für Cybersicherheit (BACS/NCSC), die nationale Referenz, zählt die Sensibilisierung der Mitarbeitenden zu den wirksamsten und zugleich günstigsten Grundmassnahmen.

Was Sie sich merken sollten

Technik filtert einen Teil der Bedrohungen; sie wird nie alle filtern. Die letzte Entscheidung – den Anhang öffnen oder nicht, zahlen oder nicht, antworten oder nicht – liegt immer bei einem Menschen. Umso besser, wenn er dafür gerüstet ist, statt an einem Freitag um 17 Uhr allein einer gut gemachten E-Mail gegenüberzustehen.

Schuldzuweisung führt zum Schweigen; Verantwortung führt zur Meldung. Ein Team, in dem „ich bin mir nicht sicher“ wertgeschätzt wird, ist in der Praxis mehr wert als eine weitere Sicherheitssoftware. Das ist ein Kulturwandel, kein Kauf – und genau deshalb ist er für ein KMU mit knappem Budget erreichbar: Er entscheidet sich über Verhalten, nicht über Rechnungen.

Sensibilisierung ist kein grosser Jahreskurs, der nach drei Wochen vergessen ist. Sie ist eine Teamgewohnheit, die in kleinen Dosen lebendig bleibt – und das ist für jedes KMU machbar, auch ohne eigenes Budget und ohne interne IT. Das revDSG legt die Verantwortung für die Datensicherheit im Übrigen auf das Unternehmen selbst, nicht auf seinen Dienstleister: Diese Verantwortung übersetzt sich ganz konkret in Menschen, die zu reagieren wissen.

Diese Gewohnheiten führen Sie diese Woche ein

1. Zweifel legitim machen

Sagen Sie es Ihrem Team einmal deutlich: Niemand wird gerügt, weil er eine Anfrage überprüft hat – auch nicht, weil er auf einen zweifelhaften Link geklickt und es sofort gemeldet hat. Bestimmen Sie eine einfache Anlaufstelle – eine Person oder eine „im Zweifel“-Adresse –, an die sich eine Warnung in zehn Sekunden richten lässt. Das eigentliche Risiko für Ihr Unternehmen ist nicht, dass jemand einen Fehler macht: Es ist, dass er ihn für sich behält.

2. Kurze, regelmässige Auffrischungen

Fünf Minuten in der Teamsitzung, alle zwei Wochen, sind mehr wert als eine dreistündige Schulung, die im Folgemonat vergessen ist. Nehmen Sie ein echtes, aktuelles Beispiel – eine tatsächlich eingegangene verdächtige E-Mail – und zerlegen Sie es gemeinsam: Was stimmte nicht? Die Absenderadresse? Die künstliche Dringlichkeit? Der Link, der nicht dorthin führt, wohin er vorgibt? Wiederholt macht dieses kleine Ritual aus abstraktem Wissen einen gemeinsamen Reflex.

3. Mit gutem Beispiel von oben vorangehen

Wenn Sophie B. selbst erzählt, auf welchen Betrugsversuch sie fast hereingefallen wäre, ändert die Botschaft ihren Charakter. Es heisst nicht mehr „passen Sie auf“, sondern „das passiert uns allen, so reagieren wir“. Sensibilisierung kommt schlecht von oben an, wenn sich die Spitze nicht selbst daran hält. Eine Leitung, die eigene Zweifel offenlegt, erlaubt dem ganzen Team ohne ein weiteres Wort, es ihr gleichzutun. Es ist zugleich das beste Gegenmittel gegen Scham: Wenn die Person, die entscheidet, zugibt, überrascht worden zu sein, hat niemand sonst einen Grund, seinen Fehler zu verbergen.

Wo stehen Sie wirklich?

Diese drei Gewohnheiten betreffen Führung und Kultur – zwei Dinge, die man nicht kaufen, aber strukturieren kann. Genau hier setzt Cyber Passport an: Die Selbsteinschätzung zertifiziert nichts und erklärt Sie nie für „konform“. Sie zeigt Ihnen Frage für Frage, wo Ihre Security Awareness bereits trägt und wo sie noch an der Wachsamkeit einer einzigen Person an einem hektischen Tag hängt. Das ist der ehrliche Ausgangspunkt, um Ihre Mitarbeitenden dauerhaft zur ersten Verteidigungslinie zu machen – und um, wenn Sie es entscheiden, ein echtes Sensibilisierungsprogramm vorzubereiten.

Themen

  • Sensibilisierung
  • Faktor Mensch
  • KMU
  • Schweiz

Weiterlesen

Illustration: ein KMU-Team um einen Tisch, Sicherheit als gemeinsame Verantwortung
Sensibilisierung6. Apr. 20268 Min. Lesezeit

Cybersicherheit geht alle an, nicht nur die IT

In einem KMU haengt Sicherheit zuerst vom taeglichen Verhalten und von der Governance ab, nicht allein von Tools. Drei Gewohnheiten fuer diese Woche.