Research

Organisatorische Sicherheit: Der Faktor Mensch schützt, die Lieferkette wackelt

Uhr

Datensicherheit ist weit mehr als eine Aneinanderreihung technischer Schutzwälle wie Firewalls oder Endpoint-Detection-Systeme. Sie steht und fällt mit organisatorischen Leitlinien, gelebten Prozessen und einer klaren Sicherheitskultur. Unsere neue Studie zum Thema Datensicherheit zeichnet ein bemerkenswertes Bild: Während viele Unternehmen bei den internen Grundlagen Fortschritte erzielen, zeigen sich an den Schnittstellen zum vernetzten Ökosystem deutliche Sicherheitslücken.

(Source: Denis Yevtekhov - stock.adobe.com)
(Source: Denis Yevtekhov - stock.adobe.com)

Die Sensibilisierung der Mitarbeitenden hat sich in weiten Teilen der Unternehmenslandschaft etabliert. Bei 79 Prozent der im Rahmen unserer neuen Studie befragten Unternehmen ist das Thema Security Awareness heute organisatorisch fest verankert. Regelmässige Schulungen, Phishing-Simulationen und Verhaltensrichtlinien zeigen Wirkung: Der Faktor Mensch wird nicht mehr primär als Schwachstelle wahrgenommen, sondern aktiv als erste Verteidigungslinie aufgebaut.

Auch strukturell professionalisieren sich Unternehmen und Organisationen zunehmend. Zwei Drittel der Unternehmen verfügen ihren eigenen Angaben zufolge über definierte Sicherheits- und Datenprozesse. Zudem hat jedes zweite der befragten Unternehmen verbindliche Governance-Verantwortlichkeiten etabliert, um Orientierung und Sicherheit im operativen Business-Alltag zu schaffen.

Das Dilemma der Vernetzung – die Lieferkette als offene Flanke

Die Kehrseite dieser Entwicklung zeigt jedoch deutliche Defizite. Während 21 Prozent der Unternehmen organisatorische Massnahmen nach wie vor nur ad hoc oder bruchstückhaft umsetzen, liegt die eigentliche Achillesferse im vernetzten Ökosystem: Lediglich 14 Prozent der Unternehmen managen Drittanbieter- und Supply-Chain-Risiken systematisch.

Massnahmen zur Datensicherheit

Mit Blick auf aktuelle Bedrohungsszenarien ist diese Zahl alarmierend niedrig. Angreifer wählen längst den Weg des geringsten Widerstands. Anstatt gut geschützte Kernsysteme direkt zu attackieren, nutzen sie Dienstleister, ICT-Zulieferer, Lieferanten oder Schnittstellenpartner als Einfallstor. Es mangelt hier branchenübergreifend nicht nur an Transparenz, sondern oftmals auch an standardisierten Sicherheitsaudits für Lieferanten und Partner.

Ein weiteres Warnsignal betrifft die Umsetzung gesetzlicher Vorgaben. Nur jedes fünfte Unternehmen gibt an, Compliance-Anforderungen wie das Schweizer DSG oder auch die europäische DSGVO systematisch verankert zu haben und diese regelmässig durch interne wie externe Audits zu überprüfen.

Dies zeigt, dass regulatorische Leitlinien vielerorts noch immer als aufwendige Dokumentationspflicht und als reine Reaktion auf gesetzlichen Druck wahrgenommen werden. Ein proaktiver, risikobasierter Ansatz, der Compliance als integralen Bestandteil einer resilienten Sicherheitsarchitektur versteht, bleibt hier eher die Ausnahme.

Fazit 

Viele Unternehmen haben ihre Hausaufgaben mit Blick nach innen weitgehend begonnen: Die Sensibilisierung der Mitarbeitenden greift, grundlegende Prozesse sind definiert. Doch dieser Schutz greift nicht durchgehend und bleibt auch trügerisch, solange das externe Ökosystem nicht entsprechend berücksichtigt und gesichert ist: Sicherheit endet nicht an den eigenen Bürotüren. Erst wenn Lieferketten ebenso konsequent geschützt und gesteuert werden wie das eigene Unternehmen, entsteht eine reale operative Rundum-Cyberresilienz.

Webcode
g6ypNYQ3