Rolle des Menschen oft vernachlässigt und unterschätzt

Security Awareness in der Informationssicherheit

Seite: 2/2

Anbieter zum Thema

Erfolgsfaktoren

Die folgenden Aspekte sind für den Erfolg von Security Awareness Programmen essentiell.

  • Auf Mitarbeiter eingehen

Das Einbinden von Mitarbeitern, indem man auf sie eingeht, ist wichtig für das Verständnis. Man muss den Mitarbeitern vermitteln, dass jeder einzelne zur Informationssicherheit beitragen kann und muss, da viele Angriffe durch technische Maßnahmen nicht verhindert werden können (z. B. Social Engineering). Um den Mitarbeitern das Verständnis zu erleichtern, müssen technische und komplexe Sachverhalte einfach, plastisch und über Beispiele dargestellt werden.

  • Mitarbeiter motivieren

Um Mitarbeiter zu motivieren Informationssicherheitsmaßnahmen anzuwenden kann Informationssicherheit beispielsweise zum Gegenstand des Mitarbeitergesprächs und der Zielvereinbarung werden. Dies ist besonders auch bei Mitarbeitern in Führungspositionen relevant, da sie eine Vorbildfunktion erfüllen.

  • Betroffenheit schaffen

Es ist wichtig Mitarbeitern zu zeigen, dass Angriffe in der Praxis relativ einfach zu realisieren sind. Hierzu sind Beispiele wie die Funktionsweise von Key-Loggern, Phishing-Mails, das Beleuchten aktueller Vorfälle und Live-Hacking sinnvoll. Hierbei ist es wichtig Konsequenzen von Handlungen von Mitarbeitern transparent darzustellen, aber auch Lösungen aufzuzeigen.

  • Nutzen herausstellen

Es ist sinnvoll den Nutzen von Informationssicherheitsmaßnahmen sowohl für das Unternehmen als auch für die Mitarbeiter privat darzustellen. Beispiele für die private Nutzung sind der Umgang mit Zugangsdaten für E-Mail-Postfächer, Online-Shops, persönliche Daten oder PIN-Nummern von EC-Karten.

  • Feedback einholen

Diskussionen zu Sicherheits-Themen können zur Vertiefung der Inhalte beitragen und sollten daher unterstützt werden. Kritik und Feedback von Mitarbeitern muss ernst genommen werden und in das Security Awareness Programm mit einfließen.

  • Kontinuität wahren

Ein weiterer wichtiger Aspekt, ist eine gewisse Kontinuität der Security Awareness Maßnahmen. In der Praxis ist oft zu beobachten, dass Awareness-Kampagnen als Projekte mit begrenzter Laufzeit aufgesetzt werden. Die Erfahrung hat gezeigt, dass die Erkenntnisse die Mitarbeiter aus diesen Projekten ziehen relativ schnell wieder vergessen werden. Aus diesem Grund sollten Awareness-Maßnahmen kontinuierlich fortgeführt werden, dabei kann natürlich in der Intensität variiert werden.

Es ist also durchaus sinnvoll, initial umfassende Schulungen und Veranstaltungen in Form eines Projekts zu planen und im Anschluss daran Maßnahmen, die die Themen aus den initialen Veranstaltungen immer wieder aufgreifen zu initiieren. Generell müssen die Maßnahmen zum Schutz der Informationssicherheit bei den Mitarbeitern in Fleisch und Blut übergehen. □

(ID:36043800)