Der Mensch ist das schwächste Glied.“ Ein Satz, der in der Cybersecurity ständig fällt. Aber was macht diese Botschaft mit den Menschen, die sich jeden Tag sicher verhalten sollen? Wer Mitarbeitenden immer wieder erklärt, dass sie das Problem sind, fördert womöglich genau das Gegenteil von dem, was eigentlich erreicht werden soll: Resignation statt Verantwortung.
In dieser Folge von „Cybersecurity ist Chefsache“ sprechen Ann-Katrin Langeund Nico Freitag mit Lia Fey über Security Awareness, Motivationspsychologie und die Frage, wie aus verpflichtenden Schulungen wirklich sicheres Verhalten entstehen kann.
Lia arbeitet in der Informationssicherheit, berät Unternehmen beim Aufbau von Informationssicherheitsmanagementsystemen und beschäftigt sich besonders damit, wie man Menschen für Sicherheit begeistert. Ihre klare Botschaft: Wer möchte, dass Menschen zuhören und mitmachen, muss ihnen ein nachvollziehbares Warum geben. Die eigene Familie, Kinder und Freunde schützen zu können, ist dabei oft ein stärkerer Antrieb als die nächste Compliance-Vorgabe.
Zum Einstieg stellt Nico eine scheinbar einfache Frage: Warum klickt ein Mitarbeiter auf einen Phishing-Link, obwohl er weder dumm noch nachlässig noch unmotiviert ist? Lias Antwort: „Weil der Link gut war.“ Angreifer nutzen Neugier, Hilfsbereitschaft, Angst und Zeitdruck. Auch Menschen, die sich mit Sicherheit auskennen, können im falschen Moment darauf hereinfallen. Entscheidend ist deshalb auch, wie ein Unternehmen anschließend reagiert und ob Fehler ohne Angst gemeldet werden können.
Im weiteren Gespräch wird deutlich, warum ein Training für alle selten zu allen passt. Wer in der Produktion kaum E-Mails nutzt, braucht andere Inhalte als jemand, der den ganzen Tag im Postfach arbeitet. Lia spricht darüber, wie Humor, persönliche Relevanz und die Beteiligung unterschiedlicher Abteilungen helfen können, Menschen besser zu erreichen. Statt Schulungen einfach vorzugeben, sollten Unternehmen auch diejenigen fragen, die bisher wenig damit anfangen können.
Besonders greifbar wird die Diskussion beim Zusammenspiel von Technik und Verhalten. Ann-Katrin erzählt von einer E-Mail, die wegen restriktiver Sicherheitsregeln nicht weitergeleitet werden konnte. Die Lösung im Arbeitsalltag: ein Foto, verschickt über WhatsApp. Das Beispiel zeigt, warum Sicherheitsmaßnahmen auch praktikabel sein müssen und weshalb sich Menschen mit zusätzlicher Technik allein nicht aus der Gleichung nehmen lassen.
Ein weiterer Schwerpunkt ist die Situation nach dem Fehlklick. Viele Phishing-Simulationen zeigen, woran man eine verdächtige Nachricht erkennt. Doch was passiert, wenn der Rechner plötzlich nicht mehr funktioniert und der Stress steigt? Nico, Ann-Katrin und Lia diskutieren, warum Meldewege, Notfallabläufe und die ersten Reaktionen genauso geübt werden müssen. Ein Plan auf Papier hilft nur begrenzt, wenn ihn im Ernstfall niemand anwenden kann.
Im Gespräch geht es unter anderem um:
- Warum auch gut geschulte und motivierte Menschen auf Phishing hereinfallen
- Wie Angreifer Neugier, Angst, Zeitdruck und Hilfsbereitschaft ausnutzen
- Weshalb die Botschaft vom „schwächsten Glied“ Resignation und Verantwortungsabgabe fördern kann
- Warum ein persönliches Warum mehr bewirken kann als eine reine Compliance-Vorgabe
- Wie Humor und Emotionen helfen können, Inhalte im Gedächtnis zu verankern
- Weshalb Awareness auch im privaten und familiären Umfeld relevant ist
- Warum Produktion, Verwaltung und Führungskräfte unterschiedliche Inhalte brauchen
- Wie Mitarbeitende an der Entwicklung ihrer Trainings beteiligt werden können
- Weshalb zu restriktive Schutzmaßnahmen unsichere Umwege begünstigen
- Warum Klickraten allein noch keine funktionierende Sicherheitskultur belegen
- Welche Rolle Melderaten und ein offener Umgang mit Fehlern spielen
- Weshalb regelmäßige Übungen und Micro-Learnings wichtiger sind als eine einzelne Jahresveranstaltung
- Wie Phishing-Simulationen mit passenden Schwierigkeitsgraden fördern statt frustrieren können
- Warum Simulationen keine Falle sein sollten, um Mitarbeitende bloßzustellen
- Was unter Stress nach einem Fehlklick passiert und wie sich die Reaktion trainieren lässt
- Wie öffentlich verfügbare Informationen persönliche Angriffspunkte bei Führungskräften sichtbar machen können
- Warum Medienkompetenz und niedrigschwellige Lernangebote auch Kinder und ältere Menschen erreichen sollten
- Wie KI und glaubwürdige Täuschungen die Herausforderungen weiter verändern
- Warum Motivation und gutes Systemdesign zusammengehören
Der rote Faden der Folge: Wissen allein führt noch nicht zu sicherem Verhalten. Menschen brauchen einen persönlichen Bezug, verständliche und praktikable Abläufe sowie die Möglichkeit, regelmäßig zu üben. Eine funktionierende Sicherheitskultur entsteht dort, wo Technik, Prozesse und Menschen zusammenspielen und Fehler gemeldet werden, statt aus Angst verborgen zu bleiben.
Eine Folge für Geschäftsführungen, CISOs, Informationssicherheitsbeauftragte, Security- und Awareness-Verantwortliche, Personalentwicklung sowie alle, die Menschen für Cybersecurity gewinnen und Sicherheitskultur im Alltag verankern möchten.
____________________________________________
👤 Mehr Informationen
Lia Fey - LinkedIn Profil
____________________________________________
🎧 Reinschauen lohnt sich!
🎙Podcast - Cybersecurity ist Chefsache: @cybersec_ist_chefsache
🎙Podcast - Cybersecurity shall be C-Level priority: @cybersec_clevel_priority
🎙Podcast - Die Zwei Auftrag: Cybersicherheit: @diezweicyber
Schließe dich uns an, um tiefer in die Welt der digitalen Sicherheit einzutauchen.
____________________________________________
Du findest mich auf folgenden Social Media Kanälen:
📸 Instagram: cybersec_ist_chefsache
🕺 TikTok: cybersec_ist_chefsache
🤝 LinkedIn - Nico: nicofreitag
🤝 LinkedIn - Ann-Katrin: annkatrin
📌 Kontaktaufnahme - Podcast: Cybersecurity ist Chefsache
____________________________________________
Deine Reise in die Welt der Cyber Security startet hier – ich freue uns darauf, mich mit dir zu vernetzen.