Banner Leaderboard

Orgatec 2026: Die Zukunft von Arbeits- und Contract-Welten erleben. Abbildung Orgatec

Banner Leaderboard 2

Inwerk: Starte das neue Jahr mit top ergonomischen Büromöbeln. Sonderaktion vom 08.01.–28.01.2024.

Mitarbeitende gegen Cybercrime: Größte Schwachstelle ist zugleich stärkste Verteidigungslinie

Mit­ar­bei­ten­de sind zugleich Ein­falls­tor und Schutz­schild gegen Cyber­an­grif­fe – weit über die IT hin­aus. Ein Über­blick zeigt, wie sich Angriffs­vek­to­ren und Unter­neh­mens­rea­li­tä­ten ver­än­dert haben – und was Beleg­schaf­ten jen­seits der IT dage­gen leis­ten können.

Cyberkriminalität lässt sich nicht mehr als reines IT-Thema führen. Abbildung: Sdecoret, Depositphotos

Cyber­kri­mi­na­li­tät lässt sich nicht mehr als rei­nes IT-The­ma füh­ren. Abbil­dung: Sde­co­ret, Depositphotos

Die Grün­de, war­um sich der Fokus von Cyber­kri­mi­nel­len so stark auf Mit­ar­bei­ten­de als ers­tes Angriffs­ziel ver­scho­ben hat, sind viel­fäl­tig. Im Kern lau­fen sie aber alle auf die­sel­be Abwä­gung hin­aus: Angrif­fe auf einen gehär­te­ten Peri­me­ter kos­ten Zeit, Spe­zi­al­werk­zeu­ge und ein beacht­li­ches tech­ni­sches Vor­wis­sen. Der Angriff auf einen abge­lenk­ten Sach­be­ar­bei­ter dage­gen benö­tigt oft nur eine gut for­mu­lier­te E-Mail.

Mensch im Fadenkreuz: Warum Angreifer auf Belegschaften zielen

Wie eine Bit­kom-Erhe­bung zum Wirt­schafts­schutz zeigt, gehen 74 Pro­zent der gemel­de­ten Sicher­heits­vor­fäl­le in deut­schen Unter­neh­men maß­geb­lich auf Fehl­ver­hal­ten oder Unacht­sam­keit von Mit­ar­bei­ten­den zurück – von Phis­hing-Klicks bis zur Umge­hung inter­ner Richtlinien.

Beson­ders expo­niert sind Bran­chen mit hoher Kun­den­in­ter­ak­ti­on, ver­teil­ten Stand­or­ten oder kom­ple­xen Lie­fer­ket­ten: Han­del, Logis­tik, Gesund­heits­we­sen, Fer­ti­gung und der indus­tri­el­le Mit­tel­stand. Angrei­fer inves­tie­ren zuneh­mend in Auf­klä­rung: Wer ent­schei­det über Zah­lun­gen? Wer hat Zugang zu Pro­duk­ti­ons­sys­te­men? Wer arbei­tet spät und wird eher unter Zeit­druck reagie­ren? Die­se Kal­ku­la­ti­on macht Mit­ar­bei­ten­de jen­seits der IT zum Kernziel.

Social Engineering heute: Phishing, Deepfakes, MFA-Müdigkeit

Klas­si­sches Mas­sen­phis­hing ist nicht ver­schwun­den – doch immer öfter lau­fen die Angrif­fe inzwi­schen geziel­ter ab. Spear-Phis­hing imi­tiert rea­le Absen­der, Smis­hing nutzt SMS und Mes­sen­ger, und Deepf­ake-Anru­fe simu­lie­ren die Stim­me eines Vor­ge­setz­ten, um ver­meint­li­che Frei­ga­ben zu ertei­len. Das CYBER­si­cher Lage­bild Mit­tel­stand bezif­fert die Zahl geziel­ter Phis­hing-Angrif­fe auf Geschäfts­füh­ren­de in KMU auf durch­schnitt­lich 57 pro Jahr – ein ähn­li­ches Bild ergibt sich bei ande­ren Per­so­nen mit weit­rei­chen­den Zugriffs­rech­ten im Unternehmen.

Ein noch rela­tiv neu­es, aber umso tücki­sche­res Phä­no­men ist die soge­nann­te MFA-Fati­gue: Angrei­fer, die bereits Pass­wör­ter erbeu­tet haben, sen­den Push-Benach­rich­ti­gun­gen in Serie, bis eine generv­te Per­son die Anmel­dung bestä­tigt. Vor­fall­ana­ly­sen bele­gen, dass die­se Metho­de inzwi­schen regel­mä­ßig auch Kon­zern­um­ge­bun­gen mit robus­ter MFA durch­dringt. Warn­si­gna­le sind zwar vor­han­den, für Beschäf­tig­te aber oft schwer nicht ein­deu­tig erkenn­bar: unge­wohn­te Dring­lich­keit, unge­wöhn­li­che Zah­lungs­we­ge, angeb­li­che Ver­trau­lich­keit oder Anfra­gen, die regu­lä­re Frei­ga­be­pro­zes­se umge­hen sollen.

New Work, neue Angriffsfläche: Remote, SaaS und Schatten-IT

Hybri­de Arbeit hat die Gren­ze zwi­schen Fir­men­ge­rät und Pri­vat­nut­zung durch­läs­sig gemacht. Beschäf­tig­te grei­fen aus Heim­net­zen, Cafés oder Cowor­king-Spaces auf sen­si­ble Sys­te­me zu; Video­kon­fe­ren­zen und Chat-Tools sind zum pri­mä­ren Kom­mu­ni­ka­ti­ons­ka­nal gewor­den – und damit zu einem belieb­ten Angriffsweg.

Par­al­lel wächst der SaaS-Bestand vie­ler Unter­neh­men unkon­trol­liert. Fach­be­rei­che buchen eigen­stän­dig Kol­la­bo­ra­ti­ons-, Pro­jekt- oder KI-Tools, oft ohne Frei­ga­be durch eine IT-Abtei­lung. Die­se Schat­ten-IT ver­la­gert sen­si­ble Daten in Umge­bun­gen, deren Sicher­heits­ni­veau, Daten­flüs­se und Lösch­fris­ten nie­mand voll­stän­dig über­blickt. Gover­nan­ce-Model­le hin­ken die­ser Rea­li­tät hin­ter­her: Rol­len­rech­te wer­den sel­ten sau­ber zurück­ge­setzt, aus­schei­den­de Beschäf­tig­te behal­ten Zugän­ge, geteil­te Ord­ner ent­hal­ten his­to­risch gewach­se­ne Berech­ti­gun­gen. Die Angriffs­flä­che wächst dadurch nicht line­ar, son­dern expo­nen­ti­ell – und bie­tet Schwach­stel­len, die der IT-Abtei­lung ver­bor­gen bleiben.

Jenseits der IT: HR, Finanzen, Vertrieb als Sicherheitsakteure

Cyber­kri­mi­na­li­tät lässt sich vor die­sem Hin­ter­grund nicht mehr als rei­nes IT-The­ma füh­ren. HR ent­schei­det mit dem Onboar­ding, wel­che Zugriffs­rech­te ein neu­er Mit­ar­bei­ten­der erhält – und ob Sicher­heits­schu­lun­gen ver­pflich­ten­der Bestand­teil sind. Die Finanz­ab­tei­lung ist Ziel­schei­be von CEO-Fraud und Rech­nungs­ma­ni­pu­la­ti­on; ihre Vier-Augen-Pro­zes­se ent­schei­den über Mil­lio­nen­schä­den. Ver­triebs- und Ser­vice­teams ver­ar­bei­ten Kun­den­da­ten in CRM-Sys­te­men und sind ers­te Kon­takt­punk­te für aus­ge­klü­gel­te Impersonation-Angriffe.

Auch Rechts­ab­tei­lung, PR und Vor­stand gehö­ren in die Sicher­heits­ket­te: Sie steu­ern im Ernst­fall Mel­de­pflich­ten nach DSGVO und NIS2, koor­di­nie­ren die exter­ne Kom­mu­ni­ka­ti­on und ver­hin­dern, dass Fehl­re­ak­tio­nen den Scha­den ver­grö­ßern. Sicher­heits­ver­ant­wor­tung ver­teilt sich damit auf vie­le Schul­tern – was kla­re Rol­len, Eska­la­ti­ons­pfa­de und regel­mä­ßig geüb­te Abstim­mun­gen zwin­gend nötig macht. Kaum ein Unter­neh­men kann in die­ser neu­en Sicher­heits­la­ge auf exter­nes Know how ver­zich­ten. Spä­tes­tens wenn ein Angriff erfolg­reich war, kom­men Inci­dent-Respon­se-Exper­ten oder Spe­zia­lis­ten für RAID-Daten­ret­tung ins Spiel.

Befähigung statt Schuld: Training, Nudges und realistische Drills

Wer Mit­ar­bei­ten­de nach einem unacht­sa­men Klick auf einen Phis­hing-Link bestraft, för­dert eine Kul­tur des Ver­schwei­gens, die die Reak­ti­ons­zeit im Ernst­fall dras­tisch ver­län­gern kann. Wesent­lich ziel­füh­ren­der ist es, von Vorn­her­ein auf Wis­sens­ver­mitt­lung und Übun­gen zu set­zen. Als beson­ders wirk­sam haben sich in der Pra­xis kur­ze, aber regel­mä­ßig statt­fin­den­de Lern­for­ma­te erwie­sen: Micro­lear­ning-Modu­le von weni­gen Minu­ten, in rea­le Arbeits­si­tua­tio­nen ein­ge­bet­te­te Nud­ges (etwa Warn­hin­wei­se bei exter­nen Absen­dern) und rea­lis­ti­sche Phis­hing-Simu­la­tio­nen, die nicht auf Bla­ma­ge, son­dern auf Ver­hal­tens­mus­ter zielen.

Stu­di­en zur Lern­psy­cho­lo­gie zei­gen: Häu­fi­ge, kur­ze Impul­se wir­ken nach­hal­ti­ger als jähr­li­che Pflicht­schu­lun­gen. Eben­so wich­tig ist eine posi­ti­ve Feh­ler­kul­tur. Wer einen ver­däch­ti­gen Vor­gang mel­det – auch wenn er selbst dar­auf her­ein­ge­fal­len ist –, muss dafür Aner­ken­nung erhal­ten, nicht Sank­tio­nen. Nur so ent­ste­hen kur­ze Mel­de­ket­ten, die Angrei­fer effek­tiv ausbremsen.

Kontrollen, die Menschen stützen: Zero Trust, Privilegien, Meldewege

Sen­si­bi­li­sie­rung ersetzt kei­ne tech­ni­schen Schutz­maß­nah­men – aber tech­ni­sche Schutz­maß­nah­men müs­sen den Men­schen mit­den­ken. Zero-Trust-Archi­tek­tu­ren prü­fen jeden Zugriff kon­text­ab­hän­gig; Least-Pri­vi­le­ge-Model­le begren­zen den Scha­den kom­pro­mit­tier­ter Kon­ten; phis­hing-resis­ten­te Ver­fah­ren wie FIDO2 min­dern die mög­li­chen Fol­gen von MFA-Fatigue.

Ent­schei­dend ist die Nutz­bar­keit: Wenn Sicher­heits­pro­zes­se den Arbeits­all­tag blo­ckie­ren, ent­ste­hen Umge­hun­gen. Siche­re Stan­dard­pfa­de – etwa ein ein­fa­cher „Ver­däch­ti­ge Mail melden“-Button in Out­look – erhö­hen die Mel­de­quo­te deut­lich. Vier-Augen-Prin­zi­pi­en bei Zah­lungs­frei­ga­ben, sau­ber getrenn­te Admin-Kon­ten und ein rund um die Uhr erreich­ba­rer Inci­dent-Kanal sind Basis­ele­men­te. Kommt es den­noch zu Daten­ver­lust, etwa durch Ran­som­wa­re oder Ser­ver­de­fek­te, ent­schei­den vor­be­rei­te­te Pro­zes­se und die Zusam­men­ar­beit mit den rich­ti­gen Part­nern wie Labo­ren mit der zum Scha­den pas­sen­den Spe­zia­li­sie­rung auf SSD- oder HDD-Daten­ret­tung dar­über, wie schnell der Geschäfts­be­trieb wie­der anläuft.

Was wirkt wirklich? KPIs, Incentives und Governance im Alltag

Sicher­heits­kul­tur wird mess­bar, wenn die rich­ti­gen Indi­ka­to­ren erho­ben wer­den. Dazu kön­nen gehören:

  • Mel­de­ra­te ver­däch­ti­ger Mails,
  • mitt­le­re Zeit bis zur Meldung,
  • Klick­ra­te in Phishing-Simulationen,
  • Anteil abge­schlos­se­ner Schulungsmodule,
  • Com­pli­ance zu Pass­wort- und MFA-Standards.

Wich­ti­ger als Ein­zel­wer­te sind Trends – und die ehr­li­che Fra­ge, ob Kenn­zah­len tat­säch­lich Ver­hal­ten abbil­den oder nur Akti­vi­tät dokumentieren.

Anrei­ze soll­ten das gewünsch­te Ver­hal­ten und eine Kul­tur der Kom­mu­ni­ka­ti­on stärken:

  • Aner­ken­nung für Meldungen,
  • team­wei­te Zie­le statt indi­vi­du­el­ler Ranglisten,
  • Sicher­heit als Bestand­teil von Führungskräfte-Zielvereinbarungen.

Gover­nan­ce heißt in der Pra­xis: kla­re Ver­ant­wort­lich­kei­ten zwi­schen CISO, Fach­be­reichs­lei­tung und HR, doku­men­tier­te Eska­la­ti­ons­pfa­de und regel­mä­ßi­ge Table­top-Übun­gen mit Vor­stand und Kommunikationsabteilung.

Fazit

Die Beleg­schaft ist der ent­schei­den­de Fak­tor in der Cyber­ab­wehr – nicht als Risi­ko, das man weg­trai­nie­ren müss­te, son­dern als Sen­sor- und Reak­ti­ons­netz­werk, das über den Erfolg von Angrif­fen mit­ent­schei­det. Unter­neh­men, die HR, Finan­zen, Ver­trieb und Kom­mu­ni­ka­ti­on in ihre Sicher­heits­pro­zes­se ein­bin­den, phis­hing-resis­ten­te Tech­nik bereit­stel­len und eine offe­ne Mel­de­kul­tur eta­blie­ren, sen­ken ihr Risi­ko messbar.


Häufige Fragen

Wie oft sollten Sicherheitsschulungen stattfinden, um wirksam zu sein?

Jähr­li­che Pflicht­schu­lun­gen rei­chen nicht aus. Effek­ti­ver sind kur­ze, monat­li­che Impul­se von fünf bis zehn Minu­ten, kom­bi­niert mit rea­lis­ti­schen Phis­hing-Simu­la­tio­nen alle vier bis sechs Wochen. Ent­schei­dend ist die kon­ti­nu­ier­li­che Wie­der­ho­lung, weni­ger die Län­ge ein­zel­ner Trainings.

Woran erkennen Mitarbeitende einen Deepfake-Anruf?

Typi­sche Signa­le sind unge­wöhn­li­cher Zeit­druck, Bit­ten um Ver­trau­lich­keit gegen­über Kol­le­gen und Abwei­chun­gen von eta­blier­ten Frei­ga­be­pro­zes­sen. Ein zuver­läs­si­ger Gegen­check ist der Rück­ruf über eine bekann­te, unab­hän­gig veri­fi­zier­te Num­mer – nie­mals über die im Anruf genann­te Rückrufnummer.

Wer haftet, wenn Mitarbeitende auf Phishing hereinfallen?

In der Regel trägt das Unter­neh­men die zivil­recht­li­che Ver­ant­wor­tung gegen­über Drit­ten, sofern kei­ne gro­be Fahr­läs­sig­keit vor­liegt. Wich­ti­ger als die Schuld­fra­ge ist jedoch eine doku­men­tier­te Sicher­heits­or­ga­ni­sa­ti­on: nach­weis­ba­re Schu­lun­gen, tech­ni­sche Schutz­maß­nah­men und kla­re Mel­de­pro­zes­se redu­zie­ren Haf­tungs­ri­si­ken erheblich.

Banner Footer 1

Test Half Banner

Banner Footer 2

Test Half Banner

Banner Footer 3

Test Half Banner
Sind Sie sicher, dass Sie diesen Beitrag freischallten wollen?
Verbleibende Freischaltung : 0
Sind Sie sicher, dass Sie Ihr Abonnement kündigen wollen?