European Cybersecurity Month: Wie sicher ist Ihr Unternehmen wirklich?
Verfasst von:
Der European Cybersecurity Month im October ist ein guter Zeitpunkt, die eigene Informationssicherheit genauer zu überprüfen. Cyberrisiken sind längs Teil des Geschäftsalltags und betreffen nicht nur IT-Systeme, sondern ebenso Geschäftsprozesse, Mitarbeitende, Dienstleister, Lieferanten und damit die gesamte Organisation.

In vielen Unternehmen sind bereits technische und organisatorische Schutzmaßnahmen (TOM) vorhanden. Endscheidend ist, ob diese auch im Alltag wirksam sind. Werden Systeme regelmäßig aktualisiert? Sind Berechtigungen auf das notwendige Maß beschränkt? Funktionieren Backup- und Wiederherstellungsprozesse zuverlässig? Und wissen Mitarbeitende, wie sie verdächtigte Aktivitäten erkennen und melden sollen?
Gerade an diesen Schnittstellen entstehen häufig Risiken. Nicht unbedingt, weil Maßnahmen fehlen, sondern weil Prozesse unklar sind, Verantwortlichkeiten nicht eindeutig geregelt wurden oder Kontrollen nicht regelmäßig stattfinden.
Der European Cybersecurity Month sollte daher nicht nur als jährliche Awareness Kampagne verstanden werden. Vielmehr bietet er Unternehmen die Gelegenheit, bestehende Sicherheitsmaßnahmen strukturiert zu überprüfen, Schwachstellen gezielt zu identifizieren und nachhaltige Verbesserung anzustoßen.
Cybersecurity Month: Warum der Oktober mehr als ein Awareness-Monat sein sollte
Awareness ist ein wichtiger Bestandteil der Informationssicherheit. Mitarbeitende sollten typische Angriffsmethoden kennen und wissen, wie sie bei verdächtigten Aktivitäten reagieren sollen
Doch ein hohes Sicherheitsniveau entsteht nicht allein durch Schulungen oder Informationssicherheitskampagnen. Technische Schutzmaßnahmen, klare Abläufe und definierte Verantwortlichkeiten sind genauso wichtig.
Der European Cybersecurity Month bietet deshalb einen guten Anlass, den eigenen Sicherheitsstatus gezielt zu überprüfen: Sind bestehende Maßnahmen noch wirksam? Werden Systeme und Berechtigungen regelmäßig überprüft? Sind Zuständigkeitenund Meldewege klar definiert? Und haben neue Anwendungen, Dienstleister oder Arbeitsweisen zusätzliche Risiken geschaffen?
Wo stehen wir wirklich? Die wichtigsten Cyberrisiken für Unternehmen
Die IT-Umgebung vieler Unternehmen ist in den vergangenen Jahren komplexer geworden. Cloud-Dienste, mobile Arbeitsplätze, externe Anbieter und zusätzliche Schnittstellen gehören heute zum normalen Betrieb. Damit wächst auch die Zahl möglicher Angriffspunkte.
Viele erfolgreiche Angriffe beginnen dennoch mit bekannten Schwachstellen. Dazu gehören beispielsweise kompromittierte Zugangsdaten, ungepatchte Systeme, falsch konfigurierte Anwendungen oder unzureichend geschützte Benutzerkonnten. Auch Phishing bleibt ein relevantes Risiko. Angreifer versuchen dabei gezielt, Vertrauen aufzubauen und Mitarbeitende zu einer Handlung zu bewegen etwa zum Öffnen eines Anhangs, zur Eingabe von Zugangsdaten oder zur Freigabe einer Zahlung.
Für Unternehmen ist deshalb zunächst wichtig zu verstehen, welche Risiken für die eigene Organisation tatsächlich relevant sind.
Welche Systeme sind für den Geschäftsbetrieb besonders wichtig? Welche Daten müssen besonders geschützt werden? Welche Anwendungen sind von extern erreichbar? Welche Abhängigkeiten bestehen zu Dienstleistern?
Nicht jede Schwachstelle stellt automatisch dasselbe Risiko dar. Entscheidend ist die Kombination aus Eintrittswahrscheinlichkeit und möglicher Auswirkung. Ein Ausfall eines zentralen Produktionssystems ist beispielsweise anders zu bewerten als eine Schwachstelle in einem weniger kritischen internen Tool.
Eine gute Sicherheitsstrategie beginnt daher mit einem klaren Überblick über Systeme, Daten, Schnittstellen und bestehende Abhängigkeiten. Erst auf dieser Grundlage lassen sich Risiken sinnvoll priorisieren und geeignete Schutzmaßnahmen ableiten.
Faktor Mensch: Warum Awareness allein noch keine Sicherheitskultur schafft
Mitarbeitende haben einen direkten Einfluss auf die Informationssicherheit. Sie arbeiten täglich mit E-Mails, Anwendungen, Daten und Zugängen und treffen dabei immer wieder auf Situation, sicherheitsrelevant sein können.
Schulungen helfen dabei, Risiken besser zu erkennen. Sie sollten jedoch möglichst nah am Arbeitsalltag bleiben. Allgemeine Regeln sind wenig hilfreich, wenn nicht klar ist, wie sie in einer konkreten Situation angewendet werden sollen. Mitarbeitende sollten zum Beispiel wissen, wie sie mit einer ungewöhnlichen E-Mail umgehen, wo sie einen möglichen Sicherheitsvorfall melden können und welche Informationen besonders geschützt werden müssen. Ebenso wichtig ist eine einfache Meldekultur. Wenn ein Verdacht schnell an die zuständige Stelle weitergegeben wird, kann häufig früh reagiert werden. Umständliche Meldewege oder unklare Ansprechpartner erschweren dagegen eine schnelle Reaktion.
Eine funktionierende Sicherheitskultur entsteht deshalb dort, wo Mitarbeitende nicht nur informiert sind, sondern auch klare Orientierung erhalten. Sicherheitsanforderungen sollten verständlich, praktikabel und in bestehende Arbeitsabläufe eingebunden sein.
Phishing, Passwörter und Zugriffsrechte: Die Basics konsequent umsetzen
Viele Sicherheitsvorfälle lassen sich durch konsequent umgesetzte Grundlagen verhindern oder zumindest deutlich begrenzen.
Ein zentraler Punkt ist weiterhin Phishing. Moderne Phishing-Nachrichten wirken häufig professionell und orientieren sich an realen Geschäftsprozessen. Rechnungen, Passwortänderungen, Dateifreigaben oder vermeintliche Nachrichten von Vorgesetzten können dabei als Köder dienen.
Mitarbeitende sollten deshalb nicht nur auf offensichtliche Auffälligkeiten achten. Auch unerwartete Anfragen, Zeitdruck oder ungewöhnliche Änderungen von Zahlungs- und Kontodaten sollten kritisch geprüft werden.
Beim Schutz von Benutzerkonten spielen Passwörter ebenfalls eine wichtige Rolle. Passwörter sollten einzigartig und ausreichend stark sein. Passwortmanager können dabei helfen, unterschiedliche Zugangsdaten sicher zu verwalten. Wo möglich, sollte zusätzlich Mehr-Faktor-Authentifizierung eingesetzt werden. Ein kompromittiertes Passwort allein reicht dann nicht automatisch für einen erfolgreichen Zugriff aus.
Ebenso wichtig sind Berechtigungen. Mitarbeitende sollten nur auf die Systeme und Informationen zugreifen können, die sie für ihre Aufgabe tatsächlich benötigen. Dieses Prinzip reduziert mögliche Schäden, falls ein Benutzerkonto kompromittiert wird. Berechtigungen sollten daher nicht nur beim Eintritt eines Mitarbeitenden vergeben, sondern auch bei Rollenwechseln und beim Ausscheiden konsequent angepasst werden. Gerade diese grundlegenden Maßnahmen wirken oft selbstverständlich. In der Praxis gehören sie jedoch zu den Bereichen, in denen kleine Versäumnisse große Auswirkungen haben können.
Technik trifft Organisation: Warum klare Prozesse und Verantwortlichkeiten entscheidend sind
Informationssicherheit besteht nicht nur aus technischen Lösungen. Selbst gute Schutzsysteme verlieren an Wirkung, wenn Prozesse unklar sind oder Verantwortlichkeiten fehlen.
Ein Beispiel dafür ist das Patch-Management. Es reicht nicht aus, Sicherheitsupdates regelmäßig einzuplanen. Unternehmen müssen wissen, welche Systeme vorhanden sind, welche Schwachstellen kritisch sind und wer für die Umsetzung verantwortlich ist.
Auch bei Sicherheitsvorfällen sind klare Abläufe entscheidend. Wer bewertet eine verdächtige Aktivität? Wer entscheidet, ob ein System isoliert werden muss? Wer informiert die Geschäftsführung? Welche internen oder externen Stellen müssen einbezogen werden?
Diese Fragen sollten bereits geklärt sein, bevor ein Sicherheitsvorfall eintritt.
Gut definierte Prozesse verkürzen Reaktionszeiten und reduzieren Unsicherheit. Gleichzeitig schaffen sie Transparenz darüber, wer welche Aufgabe übernimmt.
Das gilt auch für Themen wie Backup, Benutzerverwaltung, Lieferantenmanagement oder den Umgang mit Sicherheitslücken. Technische und organisatorische Maßnahmen sollten deshalb immer gemeinsam betrachtet werden.
Vom einzelnen Sicherheitscheck zum systematischen Risikomanagement
Ein Sicherheitscheck kann Schwachstellen sichtbar machen. Er liefert jedoch nur eine Momentaufnahme.
IT-Umgebungen verändern sich kontinuierlich. Neue Systeme werden eingeführt, Anwendungen werden ersetzt, Mitarbeitende wechseln ihre Rollen und neue Dienstleister kommen hinzu. Gleichzeitig verändert sich auch die Bedrohungslage. Die Informationssicherheit muss deshalb regelmäßig überprüft und neu bewertet werden.
Ein systematisches Risikomanagement beginnt mit der Frage, welche Werte für das Unternehmen besonders relevant sind. Dazu können Kundendaten, Produktionssysteme, interne Informationen, zentrale Anwendungen oder Geschäftsprozesse gehören.
Anschließend wird betrachtet, welchen Bedrohungen diese Werte ausgesetzt sind und welche Auswirkungen ein Sicherheitsvorfall haben könnte.
Auf dieser Grundlage lassen sich Maßnahmen priorisieren.
Nicht jedes Risiko muss vollständig eliminiert werden. Das ist in der Praxis meist weder möglich noch wirtschaftlich sinnvoll. Entscheidend ist, Risiken nachvollziehbar zu bewerten und sie auf ein akzeptables Niveau zu reduzieren.
So entsteht aus einzelnen Sicherheitsmaßnahmen ein strukturierter Prozess, der regelmäßig überprüft und weiterentwickelt werden kann.
Informationssicherheit als Managementaufgabe: Verantwortung beginnt an der Spitze
Informationssicherheit wird häufig zuerst mit IT-Abteilungen oder Security-Teams verbunden. Viele der entscheidenden Fragen reichen jedoch weit über den technischen Bereich hinaus. Informationssichrheit ist kein IT-Thema, sondern eine Führungsaufgabe auf Managementebene.
Welche Risiken kann das Unternehmen akzeptieren? Welche Systeme und Prozesse haben höchste Priorität? Welche Ressourcen stehen für Sicherheitsmaßnahmen zur Verfügung? Welche Anforderungen gelten für externe Partner?
Solche Entscheidungen haben direkte Auswirkungen auf das Unternehmen und gehören deshalb auch auf die Managementebene. Die Geschäftsführung muss nicht jedes technische Detail kennen. Sie sollte jedoch einen klaren Überblick über wesentliche Risiken, Abhängigkeiten und Handlungsfelder haben.
Gleichzeitig setzt die Führungsebene den Rahmen für die Sicherheitskultur. Werden Sicherheitsanforderungen ernst genommen und in Entscheidungen berücksichtigt, wirkt sich das auf die gesamte Organisation aus.
Informationssicherheit sollte deshalb als fester Bestandteil des unternehmerischen Risikomanagements verstanden werden und nicht ausschließlich als Aufgabe der IT.
Der Cybersecurity-Monatscheck: 10 Fragen für die eigene Organisation
Ein kurzer Monatscheck kann helfen, den aktuellen Stand der eigenen Informationssicherheit einzuschätzen.
- Kennen wir unsere wichtigsten Systeme und Daten?
Ist klar, welche Anwendungen, Informationen und Prozesse für den Geschäftsbetrieb besonders kritisch sind? - Sind unsere Systeme aktuell?
Werden Sicherheitsupdates regelmäßig bewertet und innerhalb angemessener Fristen installiert? - Sind Benutzerkonten ausreichend geschützt?
Werden starke Passwörter und Mehr-Faktor-Authentifizierung dort eingesetzt, wo dies sinnvoll und möglich ist? - Werden Zugriffsrechte regelmäßig überprüft?
Haben Mitarbeitende nur die Berechtigungen, die sie für ihre aktuelle Aufgabe benötigen? - Können wir unsere Daten im Ernstfall wiederherstellen?
Werden Backups nicht nur erstellt, sondern auch regelmäßig auf ihre Wiederherstellbarkeit getestet? - Wissen Mitarbeitende, wie sie verdächtige Aktivitäten melden?
Gibt es einen klar definierten und einfach erreichbaren Meldeweg? - Sind die Abläufe bei einem Sicherheitsvorfall definiert?
Ist klar, wer im Ernstfall welche Aufgaben übernimmt und Entscheidungen trifft? - Werden externe Dienstleister ausreichend berücksichtigt?
Sind Zugänge, Datenflüsse, Abhängigkeiten und Sicherheitsanforderungen im Umgang mit externen Dienstleistern transparent geregelt? - Werden Cyberrisiken regelmäßig neu bewertet?
Fließen Änderungen an Systemen, Prozessen und der Bedrohungslage in die Bewertung ein? - Hat das Management einen Überblick über wesentliche Sicherheitsrisiken?
Werden relevante Risiken und notwendige Maßnahmen regelmäßig bewertet und priorisiert?
Die Antworten auf diese Fragen liefern keine vollständige Sicherheitsbewertung. Sie zeigen jedoch schnell, an welchen Stellen genauer hingesehen werden sollte.
Fazit
Der European Cybersecurity Month schafft Aufmerksamkeit für Informationssicherheit. Sein praktischer Nutzen entsteht jedoch vor allem dann, wenn Unternehmen diese Aufmerksamkeit für eine realistische Bestandsaufnahme nutzen.
Wirksame Informationssicherheit basiert auf mehreren Ebenen: verständlichen Regeln für Mitarbeitende, soliden technischen Schutzmaßnahmen, klaren Prozessen und einer nachvollziehbaren Bewertung von Risiken.
Dabei muss nicht jede Maßnahme gleichzeitig umgesetzt werden. Wichtig ist, die eigenen Risiken zu kennen, Prioritäten zu setzen und Verbesserungen systematisch anzugehen. So wird aus einem punktuellen Sicherheitscheck ein kontinuierlicher Prozess, der die Informationssicherheit dauerhaft im Unternehmensalltag verankert.
Melden Sie sich für unseren Newsletter an.
Erhalten Sie immer die neuesten und wichtigsten Informationen zum Thema Datenschutz, Informationssicherheit und IT-Sicherheit und Compliance.