Der Telemann

  • Start
  • Politik
  • Gesellschaft
  • Technik
  • KI
  • Debatte
  • Leitbild
  • Newsletter

Sicherheit & Freiheit

Ich habe die Richtlinie gelesen.“ Warum genau dieser Satz Ihr größtes Sicherheitsrisiko sein kann

René Telemann
René Telemann 27. Juli 2025 · privater Blog über Politik, Gesellschaft und Technik
Kurz gesagt

Zwischen Bestätigung und Verstehen liegt ein gefährlicher Raum. Und genau dort entstehen jene Sicherheitsvorfälle, die laut Audit gar nicht passieren dürften.

LinkedInWhatsAppKommentierenNewsletter
Lesewerkzeuge5 Min. Lesezeit

Zwischen Bestätigung und Verstehen liegt ein gefährlicher Raum. Und genau dort entstehen jene Sicherheitsvorfälle, die laut Audit gar nicht passieren dürften.

Realität, wie sie keiner dokumentiert

Montagmorgen. Neuer Kollege. Neues Notebook. Erster Login, das System fordert ihn auf:

„Bitte bestätigen Sie, dass Sie die folgenden Richtlinien gelesen und verstanden haben: IT-Sicherheit, Passwort-Policy, Acceptable Use, Datenschutz …“

Er klickt. Weiter.

Eine Woche später speichert er Kundendaten auf seinem privaten OneDrive. Und wird zum Risiko, das keiner kommen sah weil es schon im Audit „abgehakt“ war.

Der technische Standard: erfüllt.

Der menschliche Standard: verfehlt.

ISO/IEC 27001:2022 (Anhang A.7.2.2) fordert, dass Mitarbeitende über Sicherheitsrichtlinien informiert sind und diese verinnerlicht haben. TISAX schreibt in Kriterium 10.1.1 sinngemäß dasselbe.

Doch in der Realität sehen wir:

Richtlinien, die zu komplex formuliert sindInhalte ohne Bezug zum Arbeitsalltagdieselben Texte für Azubis, C-Level und ExterneBestätigungen ohne Verständnisprüfung

Das Resultat: Formale Sicherheit aber keine praktische.

Warum Mitarbeiter Regeln ignorieren obwohl sie sie bestätigen

Nicht aus Böswilligkeit. Sondern weil sie in einem Umfeld arbeiten, das Reizvermeidung statt Reflexion fördert.

Die psychologischen Ursachen:

Kognitive Überlastung: Täglicher Arbeitsdruck, viele Tools, wechselnde Anforderungen – da bleibt kein Platz für ein 36-seitiges PDFReaktive Betriebslogik: „Hauptsache, es läuft.“ Sicherheitsdenken? Vielleicht morgen.Unorganisierte Prozesse: Wer nicht weiß, wer zuständig ist, klickt lieber schnell „Bestätigen“, damit der Bildschirm weg istAbstrakte Sprache: Niemand kann sich unter „Rainbow Tables“ oder „technisch-organisatorischen Maßnahmen“ etwas vorstellen

Was nicht greifbar ist, wird nicht beachtet. Was nicht verbunden wird, wird nicht erinnert.

Beispiel aus der Praxis: Passwort-Richtlinie (Originaltext)

„Passwörter sind so zu wählen, dass eine Entschlüsselung durch Brute-Force-, Dictionary- oder Rainbow-Table-Attacken mit allgemein zugänglichen Werkzeugen nicht möglich ist.“

Klingt technisch korrekt. Aber:

Kein Mitarbeiter weiß, was Rainbow Tables sindKeine Handlungsanweisung erkennbarKeine Verbindung zum eigenen Verhalten

So wird’s wirksam (und bleibt auditkonform):

„Verwende keine einfachen Passwörter wie 'Sommer2024'. Wenn du unsicher bist: Nutze unseren Passwortgenerator oder den Firmen-Manager. Damit bist du auf der sicheren Seite auch im Audit.“

AlltagsspracheMentale BilderHandlungsanweisungAudit-Sicherheit durch konkreten Hinweis auf ToolsSuggestion: „Du kannst das. Du machst es richtig.“

Der Inhalt bleibt der Zugang ändert sich. Und genau dort entsteht Wirkung.

Realitätstest: Der Mandarinen-Code

In einem Projekt wurde Folgendes ausprobiert:

In der Mitte einer Richtlinie stand der Satz: „Wenn Sie diesen Satz lesen, senden Sie eine E-Mail mit dem Betreff 'Mandarine'.“

Ergebnis: Nur eine Rückmeldung bei über 100 Mitarbeitenden.

Die meisten haben „bestätigt“ aber nicht gelesen.

Noch ein Beispiel: Datenschutzrichtlinie (real)

„Die Verarbeitung personenbezogener Daten in Drittsystemen bedarf der datenschutzrechtlichen Bewertung durch die verantwortliche Stelle.“

Frage an den Mitarbeitenden:

„Darf ich dann Mailchimp benutzen?“ „Keine Ahnung, steht da was dazu?“

Verbesserung mit Wirkung:

„Wenn du Tools wie Mailchimp, Canva oder Trello einsetzen willst: Frag kurz bei IT oder Datenschutz nach. Manche Systeme verarbeiten Daten außerhalb der EU das müssen wir prüfen.“

Markenbeispiele = WiedererkennungHandlung = klarVerantwortung = einfachRechtssicherheit = erhalten

Security by Design für den Kopf

Wir reden oft von Security by Design in IT-Systemen. Was wäre, wenn wir diesen Ansatz auch auf Kommunikation und Verstehen übertragen?

Informationen werden dann platziert, wo sie gebraucht werdenRichtlinien werden geschrieben, damit sie verstanden werdenVerantwortung wird ermöglicht nicht nur verlangt

Das ist kein Soft Skill. Das ist ein Sicherheitskonzept.

Warum Sie jetzt handeln sollten

Unterschrift auf einem PDF schützt nicht vor BußgeldernRichtlinien, die nicht verstanden wurden, schützen nicht im ErnstfallEin Verstoß durch Unwissenheit ist trotzdem ein Verstoß

Das Audit bestätigt, dass etwas vorliegt. Der Vorfall zeigt, dass niemand damit arbeiten konnte.

Was wir für Sie tun können

Als erfahrene Berater für Informationssicherheit, ISMS und TISAX helfen wir Ihnen:

Ihre Richtlinien verständlich & auditfest zu formulierensie für verschiedene Zielgruppen aufzubereiten (Azubi, IT, C-Level, Externe)Beispiele, Handlungshinweise und visuelle Elemente einzubauenAwareness-Kampagnen mit Microlearning, Quiz oder kurzen Videos zu realisierennachweisbare Verständnistests für Audits zu etablieren

Sicherheit beginnt nicht beim Häkchen. Sondern im Kopf.

Eine Richtlinie, die nicht verstanden wird, ist wie ein Regenschirm, den niemand mitnimmt obwohl alle wissen, dass es regnet.

Wenn Sie glauben, Ihre Mitarbeitenden lesen die Richtlinien: Stellen Sie ihnen morgen drei Fragen daraus.

Die Antworten zeigen Ihnen, wie sicher Ihr Unternehmen wirklich ist.

Die kritische Gegenperspektive

Die Gegenposition lautet, dass zusätzliche Sicherheitsanforderungen Aufwand schaffen, Projekte verlangsamen und gerade kleinere Organisationen überfordern können. Dieser Einwand ist berechtigt. Er spricht aber für risikogerechte, umsetzbare Kontrollen bei „Ich habe die Richtlinie gelesen.“ Warum genau dieser Satz Ihr größtes Sicherheitsrisiko sein kann“ – nicht dafür, bekannte Risiken einfach auszublenden.

Was beide Seiten leicht übersehen

Oft liegt der entscheidende Punkt zwischen Technik und Organisation. Werkzeuge können Grenzen setzen, aber Menschen vergeben Rechte, definieren Prozesse und reagieren auf Warnungen. Bei „Ich habe die Richtlinie gelesen.“ Warum genau dieser Satz Ihr größtes Sicherheitsrisiko sein kann“ müssen deshalb technische Maßnahmen, verständliche Kommunikation und eindeutige Verantwortung zusammenpassen.

Mein Fazit

Für mich zeigt „Ich habe die Richtlinie gelesen.“ Warum genau dieser Satz Ihr größtes Sicherheitsrisiko sein kann“ vor allem, dass einfache Antworten zu kurz greifen. Der sinnvolle Weg liegt zwischen unkritischer Begeisterung und pauschaler Ablehnung: Nutzen klar benennen, Nebenwirkungen sichtbar machen und Verantwortung so organisieren, dass Entscheidungen auch im Alltag nachvollziehbar bleiben.

Quellen und Einordnung

Grundlage dieses Beitrags ist mein ursprünglich am 2025-07-27 auf LinkedIn veröffentlichter Artikel. Die dort enthaltenen Verweise und fachlichen Einordnungen wurden für diese Fassung übernommen und um die Perspektiven dieses Blogs ergänzt.

Themen: #ISO27001 · #TISAX · #SecurityAwareness · #ISMS · #AuditReady · #ITSecurity · #Richtlinien · #ComplianceUX · #VerständnisStattBestätigung

TeilenLinkedInXFacebookWhatsAppE-Mail

Weiterdenken

Digitale Freibeuter: Was die US-Freigabe für private Cyberangriffe wirklich bedeutet

Die USA lassen geprüfte Privatfirmen unter staatlicher Kontrolle offensive Cyberoperationen durchführen. Was hinter den zugespitzten Schlagzeilen steckt und ...

Wie Claudes unsichtbares KI-Wasserzeichen technisch funktionieren könnte

Wie kann ein unsichtbares Wasserzeichen in normalem Text stecken? Claude, Token, Grünlisten, SynthID-Hypothesen und C2PA verständlich auf vier ...

KI-Wasserzeichen und Kennzeichnungspflicht: Wenn Transparenz zum Verdacht wird

Nicht jeder KI-unterstützte Text muss gekennzeichnet werden. Was der AI Act wirklich verlangt, wie Claude Wasserzeichen einsetzt und ...

Anzeige
Platz für passende Werbungruhig, klar gekennzeichnet, ohne Pop-up und ohne Tricks

Die Kommentare sind geschlossen.

Nicht sofort ein Lager

Viele Themen sind komplizierter, als sie zuerst klingen. Ich versuche, die stärkeren Argumente zu sehen und die schwachen nicht schönzureden.

Wie ich schreibe

Gerade neu

  • Vom Gaukler zum Algorithmus: Warum Medienmacht uralt ist16.08.2026
  • Digitale Freibeuter: Was die US-Freigabe für private Cyberangriffe wirklich bedeutet16.08.2026
  • Wie Claudes unsichtbares KI-Wasserzeichen technisch funktionieren könnte12.08.2026
  • KI-Wasserzeichen und Kennzeichnungspflicht: Wenn Transparenz zum Verdacht wird12.08.2026
  • KI bricht nicht aus dem Computer aus – aber aus unseren Sicherheitsannahmen07.08.2026

Der Telemann direkt

Neue Texte ohne Algorithmus: Newsletter vormerken oder RSS abonnieren.

Newsletter RSS

Guter Widerspruch hilft

Wenn ein Argument fehlt, schreib es unter den Text. Kurz, klar, begründet.

Zur Diskussion

  • Impressum
  • Datenschutzerklärung
  • Kontakt
  • Leitbild
  • Quellen & Korrekturen
  • Kommentarregeln
  • Werben & Kooperationen
  • Newsletter
  • Unterstützen
© Der Telemann
  • Start
  • Politik
  • Gesellschaft
  • Technik
  • KI
  • Debatte
  • Leitbild
  • Newsletter

Der Telemann