Mitarbeitende sind zugleich Einfallstor und Schutzschild gegen Cyberangriffe – weit über die IT hinaus. Ein Überblick zeigt, wie sich Angriffsvektoren und Unternehmensrealitäten verändert haben – und was Belegschaften jenseits der IT dagegen leisten können.

Cyberkriminalität lässt sich nicht mehr als reines IT-Thema führen. Abbildung: Sdecoret, Depositphotos
Die Gründe, warum sich der Fokus von Cyberkriminellen so stark auf Mitarbeitende als erstes Angriffsziel verschoben hat, sind vielfältig. Im Kern laufen sie aber alle auf dieselbe Abwägung hinaus: Angriffe auf einen gehärteten Perimeter kosten Zeit, Spezialwerkzeuge und ein beachtliches technisches Vorwissen. Der Angriff auf einen abgelenkten Sachbearbeiter dagegen benötigt oft nur eine gut formulierte E-Mail.
Mensch im Fadenkreuz: Warum Angreifer auf Belegschaften zielen
Wie eine Bitkom-Erhebung zum Wirtschaftsschutz zeigt, gehen 74 Prozent der gemeldeten Sicherheitsvorfälle in deutschen Unternehmen maßgeblich auf Fehlverhalten oder Unachtsamkeit von Mitarbeitenden zurück – von Phishing-Klicks bis zur Umgehung interner Richtlinien.
Besonders exponiert sind Branchen mit hoher Kundeninteraktion, verteilten Standorten oder komplexen Lieferketten: Handel, Logistik, Gesundheitswesen, Fertigung und der industrielle Mittelstand. Angreifer investieren zunehmend in Aufklärung: Wer entscheidet über Zahlungen? Wer hat Zugang zu Produktionssystemen? Wer arbeitet spät und wird eher unter Zeitdruck reagieren? Diese Kalkulation macht Mitarbeitende jenseits der IT zum Kernziel.
Social Engineering heute: Phishing, Deepfakes, MFA-Müdigkeit
Klassisches Massenphishing ist nicht verschwunden – doch immer öfter laufen die Angriffe inzwischen gezielter ab. Spear-Phishing imitiert reale Absender, Smishing nutzt SMS und Messenger, und Deepfake-Anrufe simulieren die Stimme eines Vorgesetzten, um vermeintliche Freigaben zu erteilen. Das CYBERsicher Lagebild Mittelstand beziffert die Zahl gezielter Phishing-Angriffe auf Geschäftsführende in KMU auf durchschnittlich 57 pro Jahr – ein ähnliches Bild ergibt sich bei anderen Personen mit weitreichenden Zugriffsrechten im Unternehmen.
Ein noch relativ neues, aber umso tückischeres Phänomen ist die sogenannte MFA-Fatigue: Angreifer, die bereits Passwörter erbeutet haben, senden Push-Benachrichtigungen in Serie, bis eine genervte Person die Anmeldung bestätigt. Vorfallanalysen belegen, dass diese Methode inzwischen regelmäßig auch Konzernumgebungen mit robuster MFA durchdringt. Warnsignale sind zwar vorhanden, für Beschäftigte aber oft schwer nicht eindeutig erkennbar: ungewohnte Dringlichkeit, ungewöhnliche Zahlungswege, angebliche Vertraulichkeit oder Anfragen, die reguläre Freigabeprozesse umgehen sollen.
New Work, neue Angriffsfläche: Remote, SaaS und Schatten-IT
Hybride Arbeit hat die Grenze zwischen Firmengerät und Privatnutzung durchlässig gemacht. Beschäftigte greifen aus Heimnetzen, Cafés oder Coworking-Spaces auf sensible Systeme zu; Videokonferenzen und Chat-Tools sind zum primären Kommunikationskanal geworden – und damit zu einem beliebten Angriffsweg.
Parallel wächst der SaaS-Bestand vieler Unternehmen unkontrolliert. Fachbereiche buchen eigenständig Kollaborations-, Projekt- oder KI-Tools, oft ohne Freigabe durch eine IT-Abteilung. Diese Schatten-IT verlagert sensible Daten in Umgebungen, deren Sicherheitsniveau, Datenflüsse und Löschfristen niemand vollständig überblickt. Governance-Modelle hinken dieser Realität hinterher: Rollenrechte werden selten sauber zurückgesetzt, ausscheidende Beschäftigte behalten Zugänge, geteilte Ordner enthalten historisch gewachsene Berechtigungen. Die Angriffsfläche wächst dadurch nicht linear, sondern exponentiell – und bietet Schwachstellen, die der IT-Abteilung verborgen bleiben.
Jenseits der IT: HR, Finanzen, Vertrieb als Sicherheitsakteure
Cyberkriminalität lässt sich vor diesem Hintergrund nicht mehr als reines IT-Thema führen. HR entscheidet mit dem Onboarding, welche Zugriffsrechte ein neuer Mitarbeitender erhält – und ob Sicherheitsschulungen verpflichtender Bestandteil sind. Die Finanzabteilung ist Zielscheibe von CEO-Fraud und Rechnungsmanipulation; ihre Vier-Augen-Prozesse entscheiden über Millionenschäden. Vertriebs- und Serviceteams verarbeiten Kundendaten in CRM-Systemen und sind erste Kontaktpunkte für ausgeklügelte Impersonation-Angriffe.
Auch Rechtsabteilung, PR und Vorstand gehören in die Sicherheitskette: Sie steuern im Ernstfall Meldepflichten nach DSGVO und NIS2, koordinieren die externe Kommunikation und verhindern, dass Fehlreaktionen den Schaden vergrößern. Sicherheitsverantwortung verteilt sich damit auf viele Schultern – was klare Rollen, Eskalationspfade und regelmäßig geübte Abstimmungen zwingend nötig macht. Kaum ein Unternehmen kann in dieser neuen Sicherheitslage auf externes Know how verzichten. Spätestens wenn ein Angriff erfolgreich war, kommen Incident-Response-Experten oder Spezialisten für RAID-Datenrettung ins Spiel.
Befähigung statt Schuld: Training, Nudges und realistische Drills
Wer Mitarbeitende nach einem unachtsamen Klick auf einen Phishing-Link bestraft, fördert eine Kultur des Verschweigens, die die Reaktionszeit im Ernstfall drastisch verlängern kann. Wesentlich zielführender ist es, von Vornherein auf Wissensvermittlung und Übungen zu setzen. Als besonders wirksam haben sich in der Praxis kurze, aber regelmäßig stattfindende Lernformate erwiesen: Microlearning-Module von wenigen Minuten, in reale Arbeitssituationen eingebettete Nudges (etwa Warnhinweise bei externen Absendern) und realistische Phishing-Simulationen, die nicht auf Blamage, sondern auf Verhaltensmuster zielen.
Studien zur Lernpsychologie zeigen: Häufige, kurze Impulse wirken nachhaltiger als jährliche Pflichtschulungen. Ebenso wichtig ist eine positive Fehlerkultur. Wer einen verdächtigen Vorgang meldet – auch wenn er selbst darauf hereingefallen ist –, muss dafür Anerkennung erhalten, nicht Sanktionen. Nur so entstehen kurze Meldeketten, die Angreifer effektiv ausbremsen.
Kontrollen, die Menschen stützen: Zero Trust, Privilegien, Meldewege
Sensibilisierung ersetzt keine technischen Schutzmaßnahmen – aber technische Schutzmaßnahmen müssen den Menschen mitdenken. Zero-Trust-Architekturen prüfen jeden Zugriff kontextabhängig; Least-Privilege-Modelle begrenzen den Schaden kompromittierter Konten; phishing-resistente Verfahren wie FIDO2 mindern die möglichen Folgen von MFA-Fatigue.
Entscheidend ist die Nutzbarkeit: Wenn Sicherheitsprozesse den Arbeitsalltag blockieren, entstehen Umgehungen. Sichere Standardpfade – etwa ein einfacher „Verdächtige Mail melden“-Button in Outlook – erhöhen die Meldequote deutlich. Vier-Augen-Prinzipien bei Zahlungsfreigaben, sauber getrennte Admin-Konten und ein rund um die Uhr erreichbarer Incident-Kanal sind Basiselemente. Kommt es dennoch zu Datenverlust, etwa durch Ransomware oder Serverdefekte, entscheiden vorbereitete Prozesse und die Zusammenarbeit mit den richtigen Partnern wie Laboren mit der zum Schaden passenden Spezialisierung auf SSD- oder HDD-Datenrettung darüber, wie schnell der Geschäftsbetrieb wieder anläuft.
Was wirkt wirklich? KPIs, Incentives und Governance im Alltag
Sicherheitskultur wird messbar, wenn die richtigen Indikatoren erhoben werden. Dazu können gehören:
- Melderate verdächtiger Mails,
- mittlere Zeit bis zur Meldung,
- Klickrate in Phishing-Simulationen,
- Anteil abgeschlossener Schulungsmodule,
- Compliance zu Passwort- und MFA-Standards.
Wichtiger als Einzelwerte sind Trends – und die ehrliche Frage, ob Kennzahlen tatsächlich Verhalten abbilden oder nur Aktivität dokumentieren.
Anreize sollten das gewünschte Verhalten und eine Kultur der Kommunikation stärken:
- Anerkennung für Meldungen,
- teamweite Ziele statt individueller Ranglisten,
- Sicherheit als Bestandteil von Führungskräfte-Zielvereinbarungen.
Governance heißt in der Praxis: klare Verantwortlichkeiten zwischen CISO, Fachbereichsleitung und HR, dokumentierte Eskalationspfade und regelmäßige Tabletop-Übungen mit Vorstand und Kommunikationsabteilung.
Fazit
Die Belegschaft ist der entscheidende Faktor in der Cyberabwehr – nicht als Risiko, das man wegtrainieren müsste, sondern als Sensor- und Reaktionsnetzwerk, das über den Erfolg von Angriffen mitentscheidet. Unternehmen, die HR, Finanzen, Vertrieb und Kommunikation in ihre Sicherheitsprozesse einbinden, phishing-resistente Technik bereitstellen und eine offene Meldekultur etablieren, senken ihr Risiko messbar.
Häufige Fragen
Wie oft sollten Sicherheitsschulungen stattfinden, um wirksam zu sein?
Jährliche Pflichtschulungen reichen nicht aus. Effektiver sind kurze, monatliche Impulse von fünf bis zehn Minuten, kombiniert mit realistischen Phishing-Simulationen alle vier bis sechs Wochen. Entscheidend ist die kontinuierliche Wiederholung, weniger die Länge einzelner Trainings.
Woran erkennen Mitarbeitende einen Deepfake-Anruf?
Typische Signale sind ungewöhnlicher Zeitdruck, Bitten um Vertraulichkeit gegenüber Kollegen und Abweichungen von etablierten Freigabeprozessen. Ein zuverlässiger Gegencheck ist der Rückruf über eine bekannte, unabhängig verifizierte Nummer – niemals über die im Anruf genannte Rückrufnummer.
Wer haftet, wenn Mitarbeitende auf Phishing hereinfallen?
In der Regel trägt das Unternehmen die zivilrechtliche Verantwortung gegenüber Dritten, sofern keine grobe Fahrlässigkeit vorliegt. Wichtiger als die Schuldfrage ist jedoch eine dokumentierte Sicherheitsorganisation: nachweisbare Schulungen, technische Schutzmaßnahmen und klare Meldeprozesse reduzieren Haftungsrisiken erheblich.






























































