NIS2-LEITFADEN: SCHULUNG, DIE DAS VERHALTEN NICHT VERÄNDERT, IST EIN RISIKO

Eine Schulung, die zwar mit einem erfolgreich bestandenen Test endet, das Verhalten der Mitarbeitenden in der Praxis aber nicht verändert, ist keine echte Compliance – sondern ein verborgenes Risiko.

, ,
Teamwork

Die Schulung war abgeschlossen. Die Präsentation umfasste Dutzende Folien. Am Ende gab es einen Test, den alle erfolgreich bestanden hatten. Eine Woche später kam jedoch eine Phishing-E-Mail. Jemand klickte darauf. Und schon war der Sicherheitsvorfall da.

Die anschließende Reaktion kam fast automatisch:

Aber wir haben sie doch geschult.

Aus formaler Sicht hatte die Organisation recht. Die Schulung hatte stattgefunden, es gab eine Teilnehmerliste und einen ausgefüllten Test. In der Praxis hatte sie ihren Zweck jedoch nicht erfüllt. Die Mitarbeitenden erkannten nicht, dass es sich um eine Risikosituation handelte, wussten nicht, wie sie reagieren sollten, und auch nicht, an wen sie sich in einem solchen Fall wenden mussten.

Ein weit verbreiteter Irrtum besteht darin, Menschen als das größte Risiko in der Cybersicherheit zu betrachten. Das eigentliche Risiko ist jedoch nicht die Menschen selbst, sondern Menschen, die nicht darauf vorbereitet sind, im entscheidenden Moment richtig zu handeln. Angreifer wissen das sehr genau. Sie greifen nicht nur Technologien an, sondern nutzen auch Unaufmerksamkeit, Müdigkeit und Routine aus.

Die europäische NIS2-Richtlinie betont deshalb die Bedeutung eines angemessenen Sicherheitsbewusstseins und entsprechender Schulungen. Es geht nicht um Präsentationen oder Tests als Selbstzweck. Entscheidend ist, dass eine Organisation sicherstellt, dass ihre Mitarbeitenden Risikosituationen erkennen und angemessen darauf reagieren können. Sicherheitsbewusstsein zeigt sich nicht in einem Dokument, sondern im Verhalten.

Verhaltensänderungen entstehen nicht von heute auf morgen. Sie erfordern Wiederholung, Kontinuität und gemeinsame Verantwortung über Teams hinweg. Deshalb haben wir uns mit diesem Thema auch im Artikel Cybersicherheit ist kein Sprint, sondern ein gemeinsamer Lauf ausführlicher beschäftigt. Dort erklären wir, warum nachhaltige Sicherheit von einer langfristigen Denkweise abhängt und nicht von einmaligen Maßnahmen.

Das Problem vieler Schulungen besteht darin, dass sie zu allgemein und zu weit von der Realität entfernt sind. Sie erklären Begriffe, Definitionen und Angriffsarten, lassen aber das Wichtigste vermissen: konkrete Situationen und einen klaren nächsten Schritt. Mitarbeitende müssen nicht unbedingt wissen, was Spear Phishing bedeutet. Sie müssen wissen, was sie tun sollen, wenn ihnen etwas verdächtig vorkommt.

Wirksam sind Schulungen, die kurz, verständlich und auf eine konkrete Situation ausgerichtet sind. Fünf bis zehn Minuten, ein Szenario, eine klare Handlungsanweisung. Wie sieht bei uns eine verdächtige E-Mail aus? Wem soll sie gemeldet werden? Und was passiert danach? Wenn Mitarbeitende wissen, wie sie in solchen Situationen handeln sollen, verändert sich ihr Verhalten.

In der Tazilla-Plattform betrachten wir Schulungen als Bestandteil des Risikomanagements und nicht als einmalige Pflichtaufgabe. Jedes relevante Risiko wird mit konkreten Maßnahmen zur Sensibilisierung verknüpft, die sich an realen Situationen und dem erwarteten Verhalten der Mitarbeitenden orientieren. Ziel ist nicht, dass Menschen im Test die richtige Antwort kennen, sondern dass sie im entscheidenden Moment das Richtige tun.

In Tazilla stehen auch Schulungen zur Verfügung, die ein grundlegendes Sicherheitsbewusstsein vermitteln. Ihren eigentlichen Mehrwert entfalten sie jedoch erst in Verbindung mit einem funktionierenden Risikomanagement und klar definierten Verhaltenserwartungen.

Die Erkenntnis ist einfach: Eine Schulung, die das Verhalten nicht verändert, ist letztlich nur eine andere Form der Dokumentation. Und Dokumentation allein schützt niemanden. NIS2 trägt diesem Aspekt Rechnung. Angreifer wissen das. Die Frage ist, ob wir es auch wissen.