Anbieter zum Thema
Erfolgsfaktoren
Die folgenden Aspekte sind für den Erfolg von Security Awareness Programmen essentiell.
- Auf Mitarbeiter eingehen
Das Einbinden von Mitarbeitern, indem man auf sie eingeht, ist wichtig für das Verständnis. Man muss den Mitarbeitern vermitteln, dass jeder einzelne zur Informationssicherheit beitragen kann und muss, da viele Angriffe durch technische Maßnahmen nicht verhindert werden können (z. B. Social Engineering). Um den Mitarbeitern das Verständnis zu erleichtern, müssen technische und komplexe Sachverhalte einfach, plastisch und über Beispiele dargestellt werden.
- Mitarbeiter motivieren
Um Mitarbeiter zu motivieren Informationssicherheitsmaßnahmen anzuwenden kann Informationssicherheit beispielsweise zum Gegenstand des Mitarbeitergesprächs und der Zielvereinbarung werden. Dies ist besonders auch bei Mitarbeitern in Führungspositionen relevant, da sie eine Vorbildfunktion erfüllen.
- Betroffenheit schaffen
Es ist wichtig Mitarbeitern zu zeigen, dass Angriffe in der Praxis relativ einfach zu realisieren sind. Hierzu sind Beispiele wie die Funktionsweise von Key-Loggern, Phishing-Mails, das Beleuchten aktueller Vorfälle und Live-Hacking sinnvoll. Hierbei ist es wichtig Konsequenzen von Handlungen von Mitarbeitern transparent darzustellen, aber auch Lösungen aufzuzeigen.
- Nutzen herausstellen
Es ist sinnvoll den Nutzen von Informationssicherheitsmaßnahmen sowohl für das Unternehmen als auch für die Mitarbeiter privat darzustellen. Beispiele für die private Nutzung sind der Umgang mit Zugangsdaten für E-Mail-Postfächer, Online-Shops, persönliche Daten oder PIN-Nummern von EC-Karten.
- Feedback einholen
Diskussionen zu Sicherheits-Themen können zur Vertiefung der Inhalte beitragen und sollten daher unterstützt werden. Kritik und Feedback von Mitarbeitern muss ernst genommen werden und in das Security Awareness Programm mit einfließen.
- Kontinuität wahren
Ein weiterer wichtiger Aspekt, ist eine gewisse Kontinuität der Security Awareness Maßnahmen. In der Praxis ist oft zu beobachten, dass Awareness-Kampagnen als Projekte mit begrenzter Laufzeit aufgesetzt werden. Die Erfahrung hat gezeigt, dass die Erkenntnisse die Mitarbeiter aus diesen Projekten ziehen relativ schnell wieder vergessen werden. Aus diesem Grund sollten Awareness-Maßnahmen kontinuierlich fortgeführt werden, dabei kann natürlich in der Intensität variiert werden.
Es ist also durchaus sinnvoll, initial umfassende Schulungen und Veranstaltungen in Form eines Projekts zu planen und im Anschluss daran Maßnahmen, die die Themen aus den initialen Veranstaltungen immer wieder aufgreifen zu initiieren. Generell müssen die Maßnahmen zum Schutz der Informationssicherheit bei den Mitarbeitern in Fleisch und Blut übergehen. □
(ID:36043800)