Menschliches Versagen ist eine der Hauptursachen für Sicherheitsverletzungen im Umgang mit IT und Internet. Laut dem Data Breach Investigations Report 2022 von Verizon sind 82 Prozent der Datenschutzverletzungen auf menschliches Versagen wie gestohlene Zugangsdaten, Missbrauch oder einen einfachen Fehler zurückzuführen.
Dennoch fehlt es vielen Organisationen an wirksamen Maßnahmen zur Sensibilisierung für Cybersicherheit. Die Umsetzung solcher Maßnahmen ist zwar mit zusätzlichem Aufwand verbunden, aber die Mühe lohnt sich.
In diesem Blogbeitrag erfahren Sie, wie Sie Awareness in Ihrer Organisation etablieren können und worauf Sie dabei achten sollten.
Cybersecurity Awareness ist das Verständnis bzw. das Bewusstsein für potenzielle Cyber-Bedrohungen und die Maßnahmen, die Einzelpersonen und Organisationen durchführen können, um sich vor diesen Bedrohungen zu schützen.
In Bezug auf Unternehmen wird darunter in der Regel ein kontinuierlicher Prozess verstanden, in dem die Mitarbeitenden über externe und interne Gefahren für das Unternehmen informiert und geschult werden, wie diese verhindert werden können und wie sie sich bei einem Sicherheitsvorfall verhalten sollen.
Es ist jedoch zu kurz gegriffen, nur an Schulungen zu denken und zu glauben, damit allein ausreichende Maßnahmen getroffen zu haben. Vielmehr geht es auch um die Schaffung einer Sicherheitskultur im gesamten Unternehmen, beginnend bei der Verantwortung der Unternehmensleitung für die Risiken durch Bedrohungen bis zu allen Unternehmensbereichen und Teams, die entsprechend verantwortlich handeln müssen. So wie es selbstverständlich und gängige Praxis ist, Außentüren nicht unverschlossen zu lassen oder vertrauliche Daten nicht ausgedruckt in Besprechungsräumen zu hinterlassen. Oder denken Sie an die wiederkehrenden Feueralarmübungen, die ja auch selbstverständlich sind.
Wollen Sie die Awareness Ihres Unternehmens verbessern, ist der beste Weg, ein effektives Awareness-Programm aufzusetzen, das die Umsetzungsmaßnahmen zusammenfasst, und so eine Klammer um alle Aktivitäten bildet.
Dabei sollten Sie mehrere Teilaspekte einbeziehen:
Durch ein solches Awareness-Programm für Cybersicherheit können Sie alle Einzelaktivitäten im Unternehmen aufeinander abstimmen und so deren Wirksamkeit, die Akzeptanz durch Einbeziehung aller Mitarbeitenden deutlich erhöhen. Dies trägt auch dazu bei, allen das Gefühl der proaktiven Verantwortung für die Sicherheit des Unternehmens, seiner Vermögenswerte und Daten zu vermitteln.
Um ein erfolgreiches Awareness-Programm zu implementieren, sollten Sie folgende fünf Schritte befolgen, um den Erfolg zu gewährleisten.
Die Wirksamkeit eines Cybersecurity-Awareness-Programms kann erhöht werden, wenn neben Sensibilisierungs- und Aufklärungsmaßnahmen auch praktische Übungen im Unternehmen durchgeführt werden – vergleichbar mit regelmäßigen Brandschutzübungen.
Synchronisieren Sie diese und weitere unternehmensspezifische Maßnahmen mit den Trainingsinhalten, um Effekte einer gegenseitigen Verstärkung zu erreichen.
Neben allen beschriebenen Maßnahmen ist es auch wichtig, eine Fehlerkultur im Umgang mit Daten und IT-Systemen zu etablieren. Hier sollte offen kommuniziert werden, wenn etwa versehentlich schädliche Dateien geöffnet oder Zugänge versehentlich nicht richtig gesichert wurden. Nur so können daraus wichtige Verbesserungen für mehr Cybersicherheit abgeleitet werden.
Die Implementierung eines effektiven Cybersecurity-Awareness-Programms ist ein wichtiger Erfolgsfaktor im Unternehmen, um Risiken wie Rechtsverstöße, Datenverluste und Betriebsunterbrechungen deutlich zu reduzieren. Angesichts der aktuellen Cybersicherheitslage sollte niemand warten, sondern jetzt beginnen!
Frank Wiesenfeller ist Cybersecurity Management Consultant, Autor, Gründer und CEO von netsharqs cybersecurity. Nach dem Studium der Informatik war er über 30 Jahre in verschiedenen IT-Unternehmen und Großkonzernen u. a. als Consulting Director, CIO und anschließend als Interim Manager tätig. Frank Wiesenfeller ist stellvertretender Sprecher der Fokusgruppe Cybersecurity im digitalHUB und bietet für digitalHUB-Mitglieder einmal im Monat eine kostenlose Sprechstunde zum Thema Ransomware und Cybersicherheit in Unternehmen an.