NIS2-LEITFADEN: SCHULUNGEN, DIE DAS VERHALTEN NICHT VERÄNDERN, SIND EIN RISIKO

Eine Schulung, die zwar mit einem erfolgreich bestandenen Test endet, das Verhalten der Mitarbeitenden in der Praxis aber nicht verändert, ist keine echte Compliance – sondern ein verborgenes Risiko.

, ,

Die Schulung war abgeschlossen. Die Präsentation umfasste Dutzende Folien. Am Ende gab es einen Test, den alle erfolgreich bestanden hatten. Auf dem Papier sah alles gut aus. Eine Woche später kam jedoch eine Phishing-E-Mail. Jemand klickte darauf. Und schon war der Sicherheitsvorfall da.

Die anschließende Reaktion kam fast automatisch:

„Aber wir haben sie doch geschult.“

 Aus formaler Sicht hatte die Organisation recht – die Schulung hatte stattgefunden, es gab eine unterschriebene Teilnehmerliste und der Test war absolviert worden. In der Praxis hatte die Schulung ihren Zweck jedoch nicht erfüllt. Die Mitarbeitenden erkannten nicht, dass es sich um eine Risikosituation handelte, wussten nicht, wie sie reagieren sollten, und auch nicht, an wen sie den Vorfall melden sollten.

Ein weit verbreiteter Irrtum besteht darin, Menschen als das größte Risiko in der Cybersicherheit zu betrachten. Das sind sie nicht. Das eigentliche Risiko sind Menschen, die nicht darauf vorbereitet sind, im entscheidenden Moment richtig zu handeln. Angreifer wissen das sehr genau. Sie greifen nicht nur Technologien an, sondern nutzen auch Unaufmerksamkeit, Müdigkeit und Routine aus.

Deshalb betont die NIS2-Richtlinie die Bedeutung eines angemessenen Sicherheitsbewusstseins und entsprechender Schulungen. Es geht nicht um Präsentationen oder Tests als Selbstzweck. Entscheidend ist, dass Mitarbeitende Risikosituationen erkennen und angemessen darauf reagieren können. Sicherheitsbewusstsein zeigt sich nicht in der Dokumentation, sondern im Verhalten.

Verhaltensänderungen entstehen nicht von heute auf morgen. Sie erfordern Wiederholung, Kontinuität und gemeinsame Verantwortung über Teams hinweg. Deshalb haben wir uns mit diesem Thema auch im Artikel Cybersicherheit ist kein Sprint, sondern ein gemeinsamer Lauf ausführlicher beschäftigt. Dort erklären wir, warum nachhaltige Sicherheit von einer langfristigen Denkweise und nicht von einmaligen Maßnahmen abhängt.

Das Problem vieler Schulungen besteht darin, dass sie zu allgemein und zu weit von der täglichen Praxis entfernt sind. Sie erklären Begriffe, Definitionen und Angriffsarten, lassen aber das Wichtigste vermissen – was als Nächstes zu tun ist. Mitarbeitende müssen nicht unbedingt wissen, was Spear Phishing bedeutet. Sie müssen wissen, was sie tun sollen, wenn ihnen etwas verdächtig vorkommt.

Wirksame Schulungen sind kurz, verständlich und auf eine konkrete Situation ausgerichtet. Fünf bis zehn Minuten. Ein Szenario. Eine klare Handlungsanweisung. Wie sieht in unserer Organisation eine verdächtige E-Mail aus? Wem soll sie gemeldet werden? Was passiert danach? Wenn Mitarbeitende das wissen, kann sich ihr Verhalten verändern. Genau das ist das Ziel.

Bei Tazilla betrachten wir Schulungen als Bestandteil des Risikomanagements und nicht als einmalige Compliance-Aufgabe. Relevante Risiken können mit konkreten Maßnahmen zur Sensibilisierung verknüpft werden, die sich an realen Szenarien und dem erwarteten Verhalten orientieren. Ziel ist nicht, dass Menschen in einem Test die richtige Antwort auswählen, sondern dass sie im entscheidenden Moment richtig handeln.

Tazilla stellt außerdem Schulungen zur Verfügung, die grundlegendes Sicherheitsbewusstsein vermitteln. Ihren eigentlichen Mehrwert entfalten sie jedoch in Verbindung mit klaren Verantwortlichkeiten für Risiken, definierten Eskalationswegen und geeigneten Sicherheitsmaßnahmen.

Die Erkenntnis ist einfach: Eine Schulung, die das Verhalten nicht verändert, ist letztlich nur eine weitere Form der Dokumentation. Und Dokumentation allein schützt niemanden. NIS2 weiß das. Angreifer wissen das. Die Frage ist, ob wir es auch wissen.