Verantwortung für die Risikolandschaft
Die Grenzen für die Gestaltung der Risikolandschaft sind selbstverständlich dort, wo Mitarbeiter, Kunden oder die Allgemeinheit geschädigt würden – deren Schutz dann in Gesetzen und Vorschriften wie Arbeitsschutz, Gesundheitsschutz, Produkthaftung, Gewährleistung, Umweltschutz, DSGVO etc. Niederschlag findet, eben weil diese Grenzen für manche leider doch nicht selbstverständlich sind.
Wenn der Arbeitgeber also eine risikoträchtige IT-Arbeitsumgebung schafft, in der die Mitarbeiter zu arbeiten haben, dann trägt der Arbeitgeber – zumindest in Deutschland – auch die aus dieser Gestaltung resultierenden Betriebsrisiken. Dazu gibt es eine privilegierte Arbeitnehmerhaftung(öffnet im neuen Fenster), mit der man sich für diese Diskussion auseinandersetzen sollte(öffnet im neuen Fenster).
Angesichts der oben zitierten Studienergebnisse halte ich es für extrem unwahrscheinlich, dass ein deutsches Arbeitsgericht mehr als leichte Fahrlässigkeit feststellt, wenn Mitarbeiter versehentlich einen Phishing-Vorfall auslösen.
Umgekehrt halte ich es für spannend, wie Arbeitsgerichte es einschätzen, wenn IT-Security-Mitarbeiter der Geschäftsleitung Anti-Phishing-Kampagnen statt technischer Maßnahmen empfehlen oder nicht davon abraten.
Mitarbeiter, die um 3 Uhr nachts – nachdem das Dienst-Smartphone oder, bei BYOD, das eigene Smartphone zum fünften Mal nach 2FA- und OTP-Eingabe quengelte – verzweifelt nachgeben, sehe ich auch nur in der leichten Fahrlässigkeit (das IMHO eigentlich naheliegende Ausschalten des Smartphones kommt heutzutage einem Sakrileg gleich und Smartphones wehren sich inzwischen ja auch ...).
Wenn alles "leading edge" sein soll, müssen Geschäftsführung und IT-Security-Verantwortliche sich klarmachen: "The leading edge is the bleeding edge!" – an der technologischen Spitze kann man sich schnell verletzten.
Eine IT-Strategie, die essenzielle und sicherheitskritische Funktionen ins Internet stellt und rund um die Uhr ohne weitere Einschränkungen erreichbar und auslösbar hält, würde ich – ohne exzellente Gründe für diese Entscheidung und solide technische Sicherheitsmaßnahmen – für übermäßig gefahrengeneigt halten.
Je nach Funktion, beispielsweise ein anlassloser Fernwartungszugriff auf Kundensysteme mit hoher Wertdichte aus dem Homeoffice, entstehen hier sogar ernstzunehmende Personenschutzrisiken: Sparkassendirektoren haben zu ihrem eigenen und zum Schutz ihrer Familien seit über vier Jahrzehnten keine direkt schließenden Tresorschlüssel mehr und die Tresore besitzen neben dem Zwei-Schlüssel-Prinzip auch noch Zeitschlösser.
Fernwartungszugänge etwa können Zugang zu wesentlich höherer Wertdichte bieten. Arbeitnehmerschutz ist Geschäftsleitungsverantwortung – die Erkennung von Personenschutzrisiken dürfte darunter fallen.
- Anzeige Hier geht es zu Hacking & Security: Das umfassende Handbuch bei Amazon Wenn Sie auf diesen Link klicken und darüber einkaufen, erhält Golem eine kleine Provision. Dies ändert nichts am Preis der Artikel.