Cybersicherheit beginnt beim Menschen, nicht bei der Schuldfrage

Wenn ein Cyberangriff eine Stadt oder ein ganzes Bundesland trifft, folgt fast immer dasselbe Muster: Zunächst überschlagen sich die Meldungen, dann werden schnellstmöglich Schuldige gesucht, und nach wenigen Wochen redet kaum noch jemand darüber. Der Cyberangriff auf das Land Berlin in diesem Jahr war ein fataler Vorfall, der sich so nicht hätte ereignen dürfen. Was sich aber anschließend in der öffentlichen Debatte abspielte, verdient jedoch mindestens ebenso viel Aufmerksamkeit, weil es eben zeigt, wie wir in unserer Gesellschaft mit digitalen Risiken umgehen und warum wir unter anderem auch deshalb auf die hybride Bedrohungslage noch nicht ausreichend vorbereitet sind.

Viel Lärm, wenig Substanz

Das allgemeine öffentliche Echo nach dem Berliner Vorfall im Sommer dieses Jahres bestand im Wesentlichen aus pauschalen Schuldzuweisungen gegenüber der Stadt und den Verantwortlichen, verstärkt durch alarmistische mediale Meldungen in hoher Taktzahl, die den Vorfall vor allem als Beweis politischer Unfähigkeit erscheinen ließen. Dabei geriet aus dem Blick, dass es theoretisch jede andere Stadt und jedes andere Land in Deutschland hätte treffen können, und zwar mit ähnlichen Folgen. Wer so urteilt, erklärt den Berliner Cybervorfall zu einem Ausreißer, obwohl er in Wahrheit ein Symptom für ein flächendeckendes Problem ist: Die strukturellen Defizite, die einen solchen Angriff erst möglich machten, blieben weitgehend unbeleuchtet, und entsprechend gibt es heute keine Hinweise darauf, dass sich die Cybersicherheit im Land nachhaltig verbessert hat.

Wenn Angst die Kommunikation blockiert

Nach bisherigen Erkenntnissen genügte es im Berliner Fall, dass ein Beschäftigter einer Senatsverwaltung durch ein gefälschtes Captcha getäuscht wurde und einen vermeintlich notwendigen Verifizierungsbefehl ausführte, damit den Angreifern das Eingangstor in das Landesnetz offenstand. Wer jedoch ständig Furcht vor immer neuen Cybergefahren schürt, erreicht bei vielen Menschen das Gegenteil von Wachsamkeit vor derlei durchaus mit geringen Mitteln verhinderbaren Angriffen, denn sie wollen mit dem Thema nichts zu tun haben, weil es bedrohlich wirkt und weil sie fürchten, im Ernstfall selbst als Schuldige dazustehen. Ein Mitarbeiter, der versehentlich einen Anhang geöffnet hat, meldet sich dann nicht, sondern hofft, dass schon nichts passiert sein wird. Gerade dadurch entscheidet sich aber leider allzu oft, ob aus einem Einzelfall ein digitales Großschadensereignis wird. Sinnvolle Meldekanäle, die konstruktiv genutzt werden sollten, werden so durch Angst und Scham blockiert.

Awareness ohne Betriebskultur bringt wenig

Deshalb ist es zu kurz gedacht, beim Faktor Mensch in der Cybersicherheit nur an die vielzitierte Awareness zu denken. Schulungen sind wichtig, doch sie bleiben wirkungslos, wenn die Betriebskultur das Gelernte nicht trägt. Was nützt das beste Training zum Erkennen von Phishing, wenn sich niemand zu fragen traut, weil Unsicherheit als Schwäche, Unkenntnis oder gar Unfähigkeit gilt? Genau hier haben wir noch viel Luft nach oben, da in zu vielen Organisationen mit Cybergefahren nicht offen genug umgegangen wird. Es ist aber doch die Grundlage jeder guten Informationssicherheitskultur, dass man bei einer verdächtigen Mail unsicher sein darf und Kollegen oder Vorgesetzte jederzeit um Rat fragen kann, ohne dafür belächelt zu werden. Cybersicherheit zeichnet sich eben nicht allein durch Technik aus, sondern auch durch vertrauenswürdige, rasche und verlässliche Kommunikationsstrukturen, die im Alltag gelebt werden. Genauso, wie man letztlich auch in einem guten Team tagtäglich fachlich zusammenarbeitet.

Warum die hybride Lage den Menschen noch wichtiger macht

Die aktuelle Bedrohungslage verstärkt diese Notwendigkeit. Hybride Angriffe verbinden digitale Attacken mit Desinformation und gezielter Einflussnahme, und sie zielen häufig auf Menschen statt auf Maschinen, weil diese leichter zu kompromittieren sind als so manche technische Schutzmaßnahme. Technische Cybersicherheit bleibt dennoch unverzichtbar, doch sie wirkt erst im Zusammenspiel mit Beschäftigten, die Auffälligkeiten bemerken, sie ohne Scheu melden und dabei auf eine Organisation vertrauen können, die besonnen reagiert. Widerstandsfähigkeit entsteht deshalb nicht allein in der IT, sondern auch in den Köpfen aller Mitarbeiter:innen und in den Gesprächen auf dem Flur, beim Mittagessen und in der Kaffeepause.

Von der Verurteilung zur Lösung

Was wir deshalb mehr denn je für Deutschland brauchen, ist eine Lernkultur, die nach einem Cybervorfall nicht zuerst Verantwortliche öffentlichkeitswirksam verurteilt, sondern gemeinsam nach Lösungen sucht, damit sich solche Vorfälle zukünftig nicht mehr ereignen. Medien, Politik, Wirtschaft und Verwaltung tragen hier gemeinsam Verantwortung, denn sie prägen mit ihrer Sprache, ob Cyber(un)sicherheit als dystopisches Schreckensszenario oder als lösbare Aufgabe für jeden von uns wahrgenommen wird. Dabei ist das Thema keineswegs „gruselig“, wie manch einer mittlerweile auch schon behauptet, vielmehr muss den Menschen nur die Angst davor genommen werden, sich damit zu befassen. Der Fall Berlin sollte uns deshalb Anlass sein, offener über Cybergefahren zu sprechen, denn erst wenn Menschen sich trauen, Fragen zu stellen und Fehler zu melden, wird aus bloßer Awareness echte Cybersicherheit.

Werden Sie digital resilienter: Die kostenfrei Cybersecurity Awareness App „Cyros“ ermöglicht bereits vielen Menschen, sich niedrigschwellig täglich über die aktuellen Herausforderungen zu informieren: https://cyros-warnapp.de/