Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum
  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Das BSI beschreibt Social Engineering als Angriff auf den Menschen: über Hilfsbereitschaft, Vertrauen, Respekt vor Autorität und Zeitdruck. Gegen diese Angriffe hilft Technik nur zum Teil. Ein Filter erkennt keine gut gemachte Nachricht aus einem übernommenen echten Postfach, und keine Software hält jemanden davon ab, am Telefon ein Passwort zu nennen. Deshalb gehört Schulung zu jedem Schutzkonzept – nicht als Pflichtübung, sondern als die Maßnahme, die den Rest erst wirksam macht.

Für Einrichtungen, die unter das NIS2-Umsetzungsgesetz fallen, ist das keine Empfehlung. § 30 Abs. 2 Nr. 7 BSIG zählt grundlegende Schulungen und Sensibilisierungsmaßnahmen im Bereich der Informationssicherheit zu den Mindestmaßnahmen. Und § 38 Abs. 3 BSIG verpflichtet die Geschäftsleitungen selbst, regelmäßig an Schulungen teilzunehmen, um Risiken und Risikomanagementpraktiken erkennen und bewerten zu können.

Was eine Schulung wirksam macht

Gemessen an dem, was nach Schulungen tatsächlich passiert: Wie viele verdächtige Nachrichten werden gemeldet, wie schnell, und wie viele Fehlklicks bleiben unentdeckt.

  • Kurz und regelmäßig statt lang und seltenFünfzehn Minuten im Quartal wirken mehr als zwei Stunden im Jahr. Angriffe ändern sich laufend – die Schulung muss es auch.
  • Echte Beispiele aus dem eigenen PosteingangNachrichten, die tatsächlich bei Ihnen angekommen sind, mit Ihren Lieferanten, Ihrer Bank, Ihrem Paketdienst. Allgemeine Beispiele werden als fremd abgetan; die eigenen nicht.
  • Eine MeldetasteEin Klick im E-Mail-Programm, und die verdächtige Nachricht geht mit allen Kopfzeilen an die IT. Wer erst überlegen muss, an wen er wie meldet, meldet nicht.
  • Lob für Meldungen, keine Strafe für FehlerWer nach einem Fehlklick Ärger fürchtet, schweigt – und der Angreifer hat Tage statt Minuten. Die Geschäftsführung sagt es einmal laut: Wer meldet, hat richtig gehandelt.
  • Rollen, die gezielt angegriffen werdenBuchhaltung, Assistenz der Geschäftsführung, Personal und Einkauf bekommen eine zusätzliche Einheit zu CEO-Fraud, gefälschten Rechnungen und Bewerbungen mit Schadsoftware.

Phishing-Simulationen – mit Augenmaß

Simulierte Phishing-Mails, die an das eigene Team gehen, sind ein verbreitetes Mittel, um den Stand zu messen. Sie können nützlich sein, wenn drei Bedingungen erfüllt sind: Das Team weiß, dass es solche Tests gibt; das Ergebnis wird für die Gruppe ausgewertet und nicht für Einzelne; und wer klickt, landet auf einer kurzen Erklärung statt auf einer Rüge. Werden Simulationen dagegen als Fallen eingesetzt, mit Namenslisten an die Geschäftsführung, zerstören sie genau die Meldekultur, auf die es ankommt.

Vor einer Simulation sind außerdem der Betriebsrat, soweit vorhanden, und der Datenschutz einzubinden, weil das Verhalten einzelner Beschäftigter ausgewertet werden könnte. Die Auswertung bleibt deshalb aggregiert: Wie viele haben geklickt, wie viele gemeldet, wie schnell kam die erste Meldung.

Ein Jahresplan für ein Haus mit 20 bis 200 Arbeitsplätzen

  1. Quartal 1: Grundlagen und MeldetasteEine Einheit für alle: die fünf Merkmale von Phishing, Absender und Link prüfen, Meldetaste einführen. Für die Geschäftsleitung: Pflichten nach NIS2, Haftung, was ein Vorfall kostet.
  2. Quartal 2: RollenBuchhaltung und Einkauf: CEO-Fraud, gefälschte Rechnungen, Rückruf-Regel. Personal: Bewerbungen mit Anhängen. Assistenz: Anrufe im Namen der Geschäftsführung.
  3. Quartal 3: Telefon, QR-Code, MessengerQuishing, Smishing, Anrufe angeblicher Microsoft-Mitarbeiter, die Bitte, eine Anmeldung auf dem Telefon zu bestätigen.
  4. Quartal 4: Übung und AuswertungEine angekündigte Simulation mit Gruppenauswertung, eine kurze Notfallübung mit der Rufkette, Nachweis der Teilnahme für Prüfer und Versicherung.

Dazu gehört

Häufige Fragen

Muss die Geschäftsführung wirklich selbst geschult werden?
Bei Einrichtungen, die unter NIS2 fallen, ja: § 38 Abs. 3 BSIG verpflichtet die Geschäftsleitungen, regelmäßig an Schulungen teilzunehmen. Unabhängig davon ist die Geschäftsführung bei CEO-Fraud das Gesicht des Angriffs – sie sollte wissen, wie er aussieht.
Reicht ein Online-Kurs mit Zertifikat?
Als Grundlage kann er dienen. Wirksamer sind Einheiten mit den eigenen Beispielen und den eigenen Abläufen, weil sie zeigen, was im Haus konkret zu tun ist: welche Meldetaste, welche Nummer für den Rückruf, wer bei einem Fehlklick angerufen wird.
Dürfen wir Phishing-Simulationen ohne Ankündigung durchführen?
Das ist vor allem eine Frage der Mitbestimmung und des Datenschutzes und sollte vorher mit Betriebsrat und Datenschutzbeauftragtem geklärt werden. Bewährt hat sich, Simulationen allgemein anzukündigen, ohne Zeitpunkt, und nur für die Gruppe auszuwerten.
Wie messen wir, ob die Schulung wirkt?
Nicht an der Klickrate allein, sondern an der Meldequote und der Zeit bis zur ersten Meldung. Ein Haus, in dem drei Personen klicken und zwanzig melden, ist besser geschützt als eines, in dem niemand klickt und niemand meldet.

Quellen und Nachweise

  1. § 30 BSIG – Risikomanagementmaßnahmen (Absatz 2 Nr. 7: grundlegende Schulungen und Sensibilisierungsmaßnahmen) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  2. § 38 BSIG – Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  3. BSI: Social Engineering – der Mensch als Schwachstelle · Bundesamt für Sicherheit in der Informationstechnikamtlich
  4. BSI IT-Grundschutz-Kompendium – Bausteine (unter anderem ORP.3 Sensibilisierung und Schulung zur Informationssicherheit) · Bundesamt für Sicherheit in der Informationstechnikamtlich

Ihr nächster Schritt

Sprechen wir über Ihre IT.

Schildern Sie uns Ihr Anliegen – Sie erhalten innerhalb der nächsten zwei Stunden eine Antwort von jemandem, der entscheiden kann.

Das gehört dazu