Meldekultur
Bauen Sie ein Team auf, das ohne Angst meldet.
Was ist Meldekultur?
Schwerwiegende Verstöße betreffen oft jemanden, der etwas bemerkt und nichts gesagt hat. Die Gründe sind vorhersehbar: Angst vor Schuldzuweisungen, Peinlichkeit, Unsicherheit über den Prozess oder die Annahme, dass sich jemand anders darum kümmern wird. In dieser Übung geht es darum, warum Menschen schweigen, und nicht darum, was sie melden sollen. Sie übernehmen abwechselnd drei Rollen: den Mitarbeiter, der auf den Link geklickt hat, den Manager, der den Bericht erhält, und das Mitglied des Sicherheitsteams, das darauf antwortet, und Sie sehen, wo das Vertrauen in der Kette zusammenbricht.
Was Sie lernen in Meldekultur
- Erkennen Sie die psychologischen Barrieren, die Mitarbeiter davon abhalten, Sicherheitsvorfälle zu melden, einschließlich der Angst vor Bestrafung und sozialer Peinlichkeit
- Wenden Sie vorwurfsfreie Kommunikationstechniken nach einem Vorfall an, die an Flugsicherheitsmodellen ausgerichtet sind
- Reagieren Sie auf den Sicherheitsfehler eines direkt unterstellten Mitarbeiters so, dass das Vertrauen und das künftige Meldeverhalten gestärkt werden
- Identifizieren Sie organisatorische Signale, die vom Melden abhalten, wie etwa öffentliche Schuldzuweisungen, bestrafende Reaktionen oder mangelndes Feedback
- Entwerfen Sie Feedbackschleifen, die den Meldezyklus schließen, indem Sie die Ergebnisse an die Mitarbeiter weiterleiten, die Meldungen eingereicht haben
Meldekultur — Trainingsschritte
-
Ein typischer Dienstag
Heute erfahren Sie etwas über die Meldekultur – die organisatorische Denkweise, die Mitarbeiter dazu ermutigt, Sicherheitsbedenken anzusprechen, ohne Angst vor Schuldzuweisungen oder Strafen haben zu müssen.
-
Etwas scheint nicht zu stimmen
Während der Arbeit bemerkt Alice, dass ihr Kollege Marcus frustriert auf seinen Computer schaut. Er klickt auf einen E-Mail-Link und schließt dann schnell mit besorgter Miene den Browser. Er blickt sich nervös um, sagt aber nichts. Alice fragt sich, ob sie etwas sagen sollte. Vielleicht war es nichts. Vielleicht hat Marcus einfach einen Fehler gemacht.
-
Das Zögern
Alices interne Debatte: - „Vielleicht überreagiere ich – es könnte nichts sein.“ - „Ich möchte Marcus nicht in Schwierigkeiten bringen.“ - „Was ist, wenn ich falsch liege und IT-Zeit verschwende?“ - „Es ist wahrscheinlich nicht meine Aufgabe, etwas zu sagen.“ Diese Gedanken kommen häufig vor, können jedoch schwerwiegende Folgen haben.
-
Meldekultur verstehen
Eine gesunde Meldekultur besteht aus drei Schlüsselelementen: Psychologische Sicherheit – Mitarbeiter fühlen sich sicher, wenn sie ihre Meinung äußern, ohne Angst vor Bestrafung zu haben Keine Vergeltungsmaßnahmen – Das Unternehmen schützt Meldende vor negativen Folgen Wertschätzung – Meldungen werden geschätzt, auch wenn sie sich als Fehlalarme herausstellen Sicherheitsteams untersuchen lieber zehn Fehlalarme, als eine echte Bedrohung zu übersehen.
-
Das Engagement des Unternehmens
Alice erhält vom Sicherheitsteam eine Erinnerungs-E-Mail über die Melderichtlinie von Sentinel. Durch die Lektüre wird deutlich, dass das Melden gefördert und geschützt wird.
-
Die Entscheidung treffen
Nachdem sie die E-Mail gelesen hat, fühlt sich Alice sicherer. Sie beschließt, ihre Beobachtung zu melden – nicht um Marcus in Schwierigkeiten zu bringen, sondern um dem Sicherheitsteam zu helfen, das Unternehmen zu schützen.
-
Anmelden am Portal
Alice nutzt ihren Passwort-Manager, um sich sicher beim Meldeportal anzumelden.
-
Übermittlung der Meldung
Im Meldeformular wird nach einer Beschreibung des Anliegens gefragt. Alice liefert sachliche Details über das, was sie beobachtet hat, ohne Spekulationen oder Vorwürfe. Das Formular betont, dass Meldungen vertraulich sind und die Identität der meldenden Person geschützt ist.
-
Das Sicherheitsteam antwortet
Innerhalb weniger Minuten erhält Alice eine Antwort vom Sicherheitsteam, in der sie sich für die Meldung bedankt. Sie bestätigen, dass sie die Ermittlungen diskret durchführen werden.
-
Das Ergebnis
Später am Nachmittag erfährt Alice das Ergebnis. Das Sicherheitsteam stellte fest, dass Marcus tatsächlich auf einen Phishing-Link geklickt hatte. Da Alice es schnell meldete, konnten sie Marcus‘ Zugangsdaten zurücksetzen, bevor ein Schaden entstand. Marcus dankte später Alice. Er war erleichtert, dass es frühzeitig erkannt wurde, und dankbar, dass das Unternehmen ohne Vorwürfe damit umgegangen ist – nur ein kurzes Zurücksetzen des Passworts und eine Erinnerung an das Phishing-Sensibilisierung.
Abdeckung der Sicherheits-Frameworks
CIS Controls
- CIS 14.6 Train Workforce Members on Recognizing and Reporting Security Incidents
- CIS 17 Incident Response Management
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- RS.MA Incident Management