personal<IT>y: "Viele Risiken entstehen auf der menschlichen Seite", erklärt der CIO, wo Unternehmen Fehler in der Cybersicherheit machen und warum Technologie allein nicht ausreicht
12.01.2026 | 16 min Anasoft
Im Interview spricht der CIO von ANASOFT offen über Momente, in denen Sicherheitsentscheidungen nicht unter idealen Bedingungen, sondern unter Zeitdruck, mit begrenztem Budget und mit Personen getroffen werden, die ganz andere Prioritäten haben als die IT, und erklärt, warum diese Situationen für Unternehmen am gefährlichsten sind.
In der Interviewreihe personaly setzen wir den Blick in die Welt des strategischen IT-Managements und der Cybersicherheit fort. Dieses Mal betrachten wir Technologien nicht durch die Brille der Lösungsarchitektur, sondern durch die Verantwortung der Person, die die finalen Entscheidungen für Infrastruktur, Sicherheit und Stabilität der gesamten digitalen Unternehmensumgebung trägt. Doch auch auf dieser Ebene gilt dasselbe: IT besteht nicht nur aus Systemen, sondern aus Menschen, ihrer Denkweise, ihren Erfahrungen und ihrer Fähigkeit, in Situationen, in denen viel auf dem Spiel steht, Ruhe zu bewahren.
Der CIO von ANASOFT, Peter, bewegt sich an der Schnittstelle mehrerer Rollen. Neben der Verantwortung für die interne Sicherheit und Infrastruktur des Unternehmens ist er in große Kundenprojekte eingebunden, beteiligt sich an der Gestaltung von Architekturen und führt gleichzeitig ein Team, das in einem Umfeld ständig wechselnder Bedrohungen funktionieren muss. Im Gespräch spricht er offen darüber, warum Panik in der Sicherheit nicht funktioniert, wie man mit dem Druck der Verantwortung umgeht, was ihn an der Cybersicherheit nach wie vor fasziniert und warum heute oft nicht die Technologien, sondern die Menschen das schwächste Glied sind.
Der Ansatz des CIO steht dem Denken von Alan Turing nahe, dem Mathematiker und Visionär, der die Grundlagen der modernen Informatik nicht in erster Linie als Manager legte, sondern als systematischer Denker, der Abstraktion mit praktischer Wirkung verbinden konnte. Turing verstand, dass nicht nur die Rechenleistung entscheidend ist, sondern die Art und Weise, wie wir über ein Problem nachdenken. Ähnlich betrachtet auch Peter Sicherheit nicht als eine Sammlung von Werkzeugen, sondern als einen Prozess, der Disziplin, Weitsicht und die Fähigkeit erfordert, ein System auch dann funktionsfähig zu halten, wenn sich die Dinge zu verkomplizieren beginnen.
Wenn der CIO ruhig schläft
Wie oft wachst du nachts auf?
Meistens gar nicht. Ich habe einen guten Schlaf und wache eher deshalb auf, wie viel Bier ich am Abend getrunken habe, als wegen der Arbeit. Wenn ich es ernst meine: Nachts bekomme ich keine dramatischen Benachrichtigungen. Ab und zu taucht etwas auf, aber bisher war es nie etwas wirklich Ernstes. Weder von Kundenseite noch wegen großer Ausfälle.
Für Kunden leisten wir den sogenannten L3-Support im Bereich Sicherheit, das heißt, wir sind die allerletzte Linie. Viele Dinge regeln sie selbst, und zu uns gelangen nur Vorfälle, die wirklich fatal oder dringend sind. Deshalb ist es nicht so viel, wie man vielleicht denken würde.
Gibt es Bedrohungen, die dir wirklich den Schlaf rauben?
Nicht mehr. Natürlich beschäftigen wir uns mit wichtigen Dingen, aber ich habe gelernt, mich davon zu distanzieren. Es ist nicht so, dass ich wegen Bedrohungen nicht schlafen könnte. Theoretisch sollte ich der Erste sein, der davon weiß, aber gerade deshalb versuche ich, systematisch damit umzugehen und nicht mit Panik. Panik hilft in der Sicherheit nicht – im Gegenteil.
Wie erfährst du von neuen Bedrohungen?
Es ist eine Mischung aus Quellen. Ich bin an mehrere Fachcommunities angebunden, abonniere Newsletter, verfolge Gruppen von Sicherheitsprofis und schöpfe viel aus ausländischen Portalen. Einen recht hochwertigen Bulletin verschickt auch SK-CERT, das sich mit Cybersicherheit auf staatlicher Ebene beschäftigt.
Und dann haben wir auch interne Quellen, zum Beispiel einen Kollegen, der buchstäblich alles liest, was in der Sicherheitswelt erscheint. Er kommt immer mit irgendeiner „Perle“. Aber es gibt einen großen Unterschied zwischen dem, was wir intern für Anasoft lösen, und dem, was wir für Kunden tun. Das sind oft ganz andere Anforderungen, andere Prioritäten und auch andere Informationsquellen.
Wie gut lässt sich dein Arbeitstag vorhersagen?
Schwer in einem Satz zu sagen. Mein Tag hängt davon ab, in welcher Rolle ich mich gerade „befinde“. Im Grunde habe ich vier. Die erste ist die eigentliche CIO-Rolle, also die Sicherheit bei Anasoft. Die zweite ist das IT-Management der Infrastruktur. Die dritte ist das Projektmanagement für Kunden, vor allem bei größeren Projekten. Und die vierte ist die Führung der Abteilung als solcher.
Unter normalen Umständen würde das nicht eine Person erledigen, aber wir sind ein Unternehmen einer bestimmten Größe und verteilen die Rollen so, wie es sinnvoll ist. Jede von ihnen bedeutet einen völlig anderen Ansatz und auch einen völlig anderen Tagesablauf. Am wenigsten vorhersehbar ist der Kundenbereich – dort ändern sich Dinge schnell, neue Prioritäten entstehen und man muss reagieren.
Vier Rollen an einem Arbeitstag
Und wie ist es mit dem eigentlichen CIO-Dasein?
In den meisten Fällen ist es vorhersehbarer als Kundenprojekte. Wenn etwas Unerwartetes kommt, ist es meist eine unangenehme Sache, die sofort gelöst werden muss, aber ich versuche, einen technischen, ruhigen Ansatz beizubehalten. Panik hilft nicht. Jahre der Praxis helfen sehr dabei, einen kühlen Kopf zu bewahren. Und ich bilde mich ständig weiter, höre auf Menschen mit mehr Erfahrung – das gibt innere Ruhe. Ehrlich gesagt: Wenn ein völlig katastrophales Szenario eintreten würde, würde das wohl jeden erschüttern. Wir sind keine Maschinen.
Sprechen wir von einem Hackerangriff?
Eher nicht. Bei den Kunden haben wir für jeden Dienst eine Person, die direkt dafür verantwortlich ist. Wenn sie angegriffen werden, helfen wir ihnen, unseren Teil zu lösen oder liefern forensische Daten für die Untersuchung. Das ist aber nichts, was mir im Sinne von schlaflosen Nächten den Schlaf raubt, sodass ich nachts am Telefon sitzen würde.
Was mir den Schlaf rauben würde, wäre etwas Fatales bei uns in Anasoft. Und das ist zum Glück nicht passiert. In all den Jahren gab es vielleicht zwei wirklich große Fälle, aber es handelte sich eher um Ausfälle als um Angriffe. Wenn plötzlich 300 Server nicht mehr funktionieren, ist klar, dass dich alle gleichzeitig anrufen und du es sofort lösen musst.
Einen großen Sicherheitsvorfall, der uns wirklich alarmiert hätte, haben wir glücklicherweise nicht erlebt. Kleinere Vorfälle ja, ganz normal. Das sind Situationen vom Typ: „Wir haben ein Problem, wir haben es gestoppt, jetzt lassen Sie es uns vollständig beseitigen, damit es sich nicht weiter ausbreitet.“ Und genau diese sind das beste Ergebnis: Das Unternehmen weiß nicht einmal davon. So soll es sein. Wenn jemand außerhalb des Teams von einem Vorfall erfährt, bedeutet das, dass es ernst war.
Und was fragen dich die Leute am häufigsten zu deiner Arbeit? Zum Beispiel zu Hause – wissen sie, was du eigentlich den ganzen Tag machst?
Sie fragen schon, ab und zu. Aber es ist nicht ganz einfach, das zu erklären. Mein Sohn ist 14, und auch mit ihm bespreche ich das manchmal. Ich versuche ihm zu erklären, dass ich vier Rollen habe, die ich irgendwie ausbalancieren muss. Und das ist wahrscheinlich das Schwierigste: Zeit für jede von ihnen zu finden und die anderen nicht zu vergessen, wenn eine plötzlich Priorität braucht.
Zu Hause denken sie im Grunde, dass ich am Computer sitze und „darauf herumtippe“. Sie wissen, dass ich mich mit Sicherheit beschäftige, weil ich sie damit alle gelegentlich „nervt“, aber ich glaube nicht, dass sie im Detail ahnen, was ich genau mache und was alles dazugehört.
Wenn du es auf diese drei bis vier Bereiche aufteilst – gibt es einen, der dir weniger Spaß macht?
Nicht, dass es mir keinen Spaß machen würde, aber manche Dinge sind für mich bereits statisch, sie bringen mich nicht weiter. Zum Beispiel Hardware – die hat mich früher sehr begeistert. Ich bin ursprünglich Elektrotechniker. Als junger Mensch habe ich mir zu Hause verschiedene Dinge gebaut, die ich brauchte: Verstärker, sogar ein Radio. Ich wollte immer Elektronik studieren, nicht Computer. Nach und nach hat sich alles Richtung IT gedreht. Heute beschäftige ich mich in meiner Arbeit aber praktisch gar nicht mehr mit Hardware, und damit ist auch diese Anziehung verschwunden.
Und glaubst du, dass dir diese Vergangenheit irgendwie hilft? Dass du dadurch eine gewisse Veranlagung für diese Arbeit hast?
Ich glaube nicht. In der heutigen Sicherheit ist Hardware eher eine Randerscheinung. Im Grunde beschäftige ich mich nicht damit.
Also hält dich vor allem die Sicherheit und die Tatsache, dass sie sich ständig verändert?
Ja, genau das. Mir gefällt, dass es immer neu ist. Was gestern gegolten hat, muss heute nicht mehr gelten. Man kann nicht genau sagen, warum einen gerade das begeistert, aber es hält mich einfach aufmerksam. Es ist lebendig, es stagniert nicht.
Was ist für dich dabei die größte Herausforderung im Arbeitsalltag?
Wahrscheinlich die Erkenntnis, dass es niemanden gibt, der Sicherheit „von A bis Z“ abdecken kann. Es ist ein extrem breites Feld. Selbst Spitzenexperten sind Spezialisten nur für ein, zwei, maximal drei Bereiche. Und sehr oft begegne ich einem falschen Ansatz: „Wenn ich es nicht kenne, kann es wohl nicht passieren.“
Aber die Realität ist anders. Dinge passieren. Ständig. Angreifer suchen überall nach Lücken. Ransomware in der Cloud, Angriffe auf Technologien, die es früher gar nicht gab – all das sind heute völlig normale Dinge.
Und darin liegt das Faszinierende und zugleich Beängstigende an der Sicherheit: Man muss ständig bereit sein. Man muss, wie man sagt, „die Augen offen halten“. Und wenn etwas Schlechtes passiert, muss man sofort reagieren können.
Das ist die tägliche Herausforderung – und zugleich der Grund, warum mich diese Arbeit immer noch begeistert.
Vom Hardwarebereich zur Sicherheit
Muss man also ein bisschen Visionär sein? Vorhersehen?
Die richtige Antwort ist ja. Aber ehrlich gesagt halte ich mich nicht für einen Visionär. Eher versuche ich es. In der Sicherheit gibt es zwei grundlegende Ansätze. Der erste ist reaktiv: Wenn etwas passiert, musst du Backup-Pläne haben, Recovery-Prozesse, alles, was nötig ist, um das Unternehmen wieder auf die Beine zu stellen. Und der zweite ist proaktiv: Investieren, damit es gar nicht erst zu einem Vorfall kommt, damit das Risiko minimiert wird. Und die Wahrheit ist: Beides ist gleichermaßen wichtig. Ohne Prävention würden wir ständig Brände löschen. Ohne Reaktion könnten wir Situationen nicht bewältigen, die sich trotzdem von Zeit zu Zeit ereignen.
Was macht dir daran mehr Spaß – reaktive oder präventive Sicherheit?
Ehrlich gesagt beides. Das eine kann ohne das andere nicht existieren. Und auf beiden Seiten habe ich mit Menschen zu tun – auch bei Kunden. Ich bin so etwas wie ein „Evangelist“ der Sicherheit, ich erinnere ständig an grundlegende Dinge, aber auch an neue Bedrohungen. Für mich ist das Wichtigste, dass sich Menschen überhaupt der Risiken bewusst werden. Wenn sie zumindest darüber nachdenken, ist das schon die halbe Miete.
Viele Risiken lassen sich gerade auf der menschlichen Seite eliminieren, und das ist oft am günstigsten. Aber Menschen funktionieren nicht automatisch so. Sie sind im Stress, haben andere Aufgaben, stehen unter Druck. Deshalb brauchen sie Technologien, die sie schützen, auch wenn sie einen Fehler machen. Und gleichzeitig ist es extrem wichtig, in Aufklärung zu investieren. Das ist im Grunde eine Form von Bildung. Ohne das geht es nicht.
Industrie ist nicht IT: OT und eine Welt, die man nicht „patchen“ kann
Kommen wir zu den Projekten: Was sind die häufigsten Themen, die ihr bearbeitet?
Ein großes Thema ist Sicherheit in der Industrie. Und ich muss sagen, das macht mir extrem Spaß. Meiner Meinung nach kommt das in der Slowakei und in Europa erst noch richtig an – ich hoffe, nicht auf schmerzhafte Weise. Ich meine keine Hackerangriffe, sondern eher, dass Unternehmen die Implementierung von Sicherheitsstandards am eigenen Leib durchlaufen müssen, um zu verstehen, was das bedeutet. Große Unternehmen haben bereits ein gewisses Niveau. Aber kleine Unternehmen … dort ist Sicherheit oft praktisch null. Und das quer durch alle Branchen: Lebensmittelindustrie, Fertigung, Maschinenbau, Automotive. Und das ist ein Problem.
Warum wird Sicherheit in der Industrie immer noch so schwach wahrgenommen?
Weil für sie das Wichtigste ist, dass der Prozess funktioniert, dass die Produktionslinie nicht stillsteht, der Transport von Öl, Gas, was auch immer. Cybersicherheit wird nicht als kritischer Bestandteil wahrgenommen.
Und die zweite Sache: In der Industrie gibt es oft noch nicht die Position eines „Security Managers“, einer Person, die ein reales Mandat hätte, etwas zu verändern.
Und was begeistert dich in diesem Bereich am meisten?
Es ist eine relativ neue Disziplin und nicht jeder macht das. Ich sehe darin viel Potenzial – marktseitig und auch in der Ausbildung. Es ist kein Thema, das Unternehmen normalerweise aktiv angehen oder dem sie wirklich verstehen. Letztes Jahr hatten wir ein Projekt, bei dem wir uns intensiver damit beschäftigt haben, und wir haben inzwischen auch eigenes Know-how.
Vorträge und Konferenzen sind nett, aber man versteht es erst dann, wenn man es real „anfasst“. Jede Industrie ist anders. In der IT ist die Kommunikation vereinheitlicht: E-Mails, Web, gängige Dienste. In der Industrie ist die Kommunikation oft völlig spezifisch für jede Branche. Und das ist faszinierend.
Also ist der Schutz von OT, also industriellen Steuerungssystemen wie Produktionslinien oder Kraftwerken, eine völlig andere Disziplin?
Völlig. Firewalls sind zwar ein Evergreen, aber die Industrie ist eine speziellere Welt. Es gibt verschiedene Protokolle, oft 20–30 Jahre alt, an konkrete Geräte gebunden. Jedes Protokoll braucht seinen eigenen Ansatz. Und noch eine sehr wichtige Sache: In der IT sagt man „patchen, patchen, patchen“, also aktualisieren. In OT ist „patchen“ ein fast verbotenes Wort. Da gibt es Technologien, die noch nie jemand gepatcht hat und nicht einmal weiß, wie man das machen sollte. Und diese Maschinen müssen nonstop laufen. Sie wegen eines Updates anzuhalten, ist schlicht nicht möglich.
Und jetzt außerhalb der Industrie: Was sind die häufigsten Bedrohungen, die ihr behandelt?
Ransomware. Eindeutig. Und der Schutz dagegen ist nicht eine Sache, sondern ein ganzes Bündel von Schichten. Die erste ist Phishing – immer noch die häufigste Art, wie Angreifer hineinkommen. Deshalb müssen E-Mail-Filter, Web-Gateways und Firewalls richtig eingestellt sein.
Dann kommen die Endpoints an die Reihe: Computer, Handys. Heute nennen wir das EDR, Endpoint Detection & Response. Das ist eine fortschrittlichere Art von Schutz, die das Verhalten eines Computers beobachten und auch die Ransomware selbst erkennen kann.
Wir verfolgen drei Dinge:
- dass der Angriff gar nicht erst hinein gelangt,
- wenn er hinein gelangt, dass wir ihn sofort erkennen,
und wenn er bereits läuft, dass wir ihn in Sekunden stoppen – nicht erst nach einer - Stunde, wenn jemand feststellt, dass „etwas nicht stimmt“.
Und dann gibt es noch eine weitere Schicht: „Was, wenn es trotzdem durchkommt?“ Denn nichts ist 100 %. Wenn Ransomware ein Unternehmen angreift und mit der Verschlüsselung beginnt, müssen Offline-Backups und ein Wiederherstellungsplan existieren: Was wird zuerst wiederhergestellt, welche Prioritäten gibt es. Sonst entsteht völlige Panik. All das führen wir bei Kunden ein.
Backups, Budget und Entscheidungen des Managements
Also sind Backups der kritischste Teil?
Zum großen Teil ja. Backups sind ein sehr sensibler Bereich – vor allem, weil normale Mitarbeitende damit nicht in Berührung kommen. Sie werden von einer kleinen Gruppe verwaltet, und das Ergebnis hängt davon ab, welches Know-how, welches Budget und welche Unterstützung sie vom Management haben. Und das Management davon zu überzeugen, dass man in Backups investieren muss, ist eines der größten Probleme – in kleinen wie in großen Unternehmen.
Bist du auch schon einem extremen Beispiel begegnet?
Ja. In einem Industrieunternehmen, das Komponenten für weltweite Hersteller produziert. Sie haben sehr strenge SLAs, Stillstände werden in Zehnerminuten gerechnet und jede Minute kostet viel Geld.
Wir haben ihnen eine Lösung für ungefähr 20.000 Euro vorgeschlagen, die die Systemverfügbarkeit deutlich erhöhen würde. Und sie haben es abgelehnt. Da habe ich ihnen gesagt: „Jedes Jahr verlieren Sie 20.000 bis 40.000 Euro durch Stillstände, und Sie wollen nicht 20.000 investieren, die diese Stillstände eliminieren?“ Ich konnte es nicht verstehen.
Und es war kein großes Unternehmen, da musste man nicht durch fünf Managementebenen gehen. Aber einfach … es ging nicht durch.
Wenn du als Projektmanager arbeitest – kommunizierst du direkt mit dem Kunden?
Ja, praktisch von Anfang an. Ich kommuniziere mit dem Kunden schon in der Vorprojektphase. Bis zu einem gewissen Grad unterstütze ich auch Presales-Aktivitäten, also Präsentationen von Lösungen, oder wir machen Proof-of-Concepts oder Pilotinstallationen. Wenn sich der Kunde nicht entscheiden kann, schlage ich vor: „Gut, wir setzen es bei Ihnen für einen Monat ein, testen es, werten die Ergebnisse aus, und dann sagen Sie, ob Sie es wollen oder nicht.“
Und muss es immer ein Trial oder Proof-of-Concept sein?
Nein. Das hängt vom Lösungstyp ab. Manchmal wird ein Trial „produktiv“ eingesetzt – der Kunde will es gleich in einer realen Umgebung ausprobieren.
Es ist uns auch schon passiert, dass wir ein Trial einsetzen, die Technologie sich bewährt und der Kunde sie behält. Dann wird es nachträglich vertraglich geregelt und lizenziert. Und wenn es sich nicht bewährt, nehmen wir es einfach wieder herunter.
Ehrlich gesagt ist mir noch nie passiert, dass sie es nicht behalten hätten. Den Proof-of-Concept-Prozess haben wir sehr gut abgestimmt.
Und wie sieht das Management der Einführung selbst aus?
Das ist Projektmanagement im vollen Umfang: Budget, Termine, Menschenführung, Dokumentation, Projektmeetings, Krisensituationen lösen. Alles, was dazugehört.
Auch deshalb machen mir Projekte Spaß: Sie sind dynamisch, bringen mich und das Team weiter, und jeder Kunde ist anders. Wir lernen immer etwas Neues.
Ist Projektmanagement für dich interessant?
Am meisten macht es mir Spaß, wenn es ein gutes Projekt und einen guten Kunden gibt. Das heißt: ein anständiger, fairer Mensch auf der anderen Seite, der gleichzeitig ein reales Mandat hat, das Projekt zu steuern. Es ist sehr wichtig, dass es einen „Projektverantwortlichen“ gibt, der es als sein eigenes nimmt und die Kompetenz hat, es voranzutreiben.
Wenn das eintritt – was glücklicherweise gar nicht selten ist –, macht mir das Projekt sehr viel Spaß. Die Arbeit fließt, Entscheidungen werden schnell getroffen und der gesamte Prozess hat Hand und Fuß.
Worin unterscheidet sich das für dich von der normalen Operative?
Darin, dass es immer etwas Neues ist. Operative ist oft Routine: Etwas fällt aus, etwas wird repariert, du gehst weiter. Projekte sind dynamisch. Es sind neue Herausforderungen, neue Situationen, neue Technologien.
Sie bringen mich persönlich weiter, weil ich ständig etwas lernen muss, und sie bringen auch das ganze Team weiter – technisch und menschlich. Jeder Kunde ist ein bisschen anders, jedes Unternehmen bereichert dich mit etwas. Manchmal positiv, manchmal weniger, aber immer bringt es dich irgendwohin.
Also steckt auch ein Stück Kreativität darin?
Auf jeden Fall. Bei Lösungskonzepten musst du kreativ sein, einen Weg suchen, Technologien und Prozesse so zu kombinieren, dass es für ein konkretes Unternehmen Sinn ergibt.
Bei kleineren Kunden denken wir oft „alles“ aus, weil dort keine festen Architekturen vorgegeben sind. Bei größeren geht es ohne ihre Beteiligung nicht: Sie haben ihre Infrastruktur, ihren Sicherheitsgrad, ihre Grenzen. Dort gestalten wir es gemeinsam: Der Kunde sagt, was er erreichen will, welches Budget er hat, was er integrieren muss, welche Anforderungen er an den Betrieb hat – und wir schlagen vor, wie man das Ganze zusammensetzt.
Und du entwickelst dieses Konzept?
Oft ja. Ich bin einer der Lösungsarchitekten – immer in Zusammenarbeit mit unseren Leuten und oft auch mit Technologieanbietern. Und genau das macht mir Spaß: dieses „Zusammensetzen“. Zu sehen, wie man alles so verbinden kann, dass es funktioniert, Sinn ergibt und zugleich umsetzbar ist.
Wie kreativ musst du – und müssen deine Kollegen – sein?
Ziemlich. Aber gleichzeitig wissen wir, dass die Möglichkeiten nicht unendlich sind: Wir haben immer einen Rahmen – verfügbare Technologien, Prozesse, Budget. Innerhalb dessen muss man die effektivste Lösung für das jeweilige Projekt finden.
Und natürlich wissen auch wir nicht alles. Der Kunde hat seine Vorstellung, wir haben unsere. Wir korrigieren sie gegenseitig und suchen einen Kompromiss. Manchmal sagen wir: „So haben wir es anderswo schon gemacht und es hat funktioniert – lass uns das auch hier versuchen.“ Ein anderes Mal kommt der Kunde mit einer Sichtweise, die uns weiterbringt.
Und das ist das Beste daran: dass wir uns gegenseitig bereichern. Nichts geht über Erfahrung. Know-how ist im Grunde nur eine Sammlung von Dingen, die du real erlebt hast.
Projektrealität: Menschen, Vertrauen und das „Zusammensetzen“ von Lösungen
Welchen bizarrsten Vorfall hast du erlebt?
Das ist eine gute Frage … und gleichzeitig erinnere ich mich an nicht so viele, weil man bei kleineren Vorfällen das Problem löst und weitermacht. Aber ich erzähle einen der markanteren.
Es ging um ein Industrieunternehmen – für uns ein großer und wichtiger Kunde. Und dabei maßen sie der Sicherheit fast keinerlei Bedeutung bei. Was üblich ist: Menschen kümmern sich um ihr Geschäft, haben viel zu tun, und was sie nicht erlebt haben, lösen sie nicht. Ihre Logik war: „Wir haben eine Versicherung, wir haben Antivirus – also was…“
Wir konnten sie lange nicht davon überzeugen, dass es Sinn macht, Sicherheit präventiv anzugehen. Sie hatten Lücken in den Systemen und wussten selbst, dass sie mit exponierten Daten arbeiten, bei denen ein Leak ein Reputations- und Finanzproblem bedeuten würde.
Und natürlich – wie es so ist – passierte es am Freitagabend. Ein ehemaliger Kollege, ein Freund aus der Firma, rief mich an, und ich war gerade nach zwei Bieren irgendwo bei der Horáreň mit dem Fahrrad unterwegs. Er sagt: „Irgendetwas passiert. Mitarbeitende schalten ihre Computer aus, ändern Passwörter, ändern Zugangsdaten … irgendwas stimmt nicht.“
Das sind die typischsten Reaktionen von Menschen, wenn sie das Gefühl haben, dass etwas passiert: Sie schalten den Computer aus, ändern das Passwort. Wichtig sind Logs – wenn irgendwo etwas rot aufleuchtet, ist das die erste Spur.
Wir haben vereinbart, dass wir uns das am Montag gemeinsam anschauen. Und am Ende war es ein Fehlalarm. Niemand hatte sie angegriffen, nichts ist abgeflossen. Aber es hat ihnen zumindest Angst gemacht und sie haben endlich das „Was wäre wenn“ verstanden. Und sie haben begonnen, Sicherheit ernster zu nehmen.
Wir haben bei ihnen mit grundlegenden, vernünftigen Dingen angefangen. In kleinen Unternehmen ist das oft gar nicht kompliziert – man muss nur das Mindset und die Arbeitsweise ändern. Und das wollen Menschen natürlicherweise nicht.
Was meinst du mit geändertem Mindset?
Die absoluten Grundlagen. Zum Beispiel nicht mit lokalen Administratorrechten arbeiten. Starke Passwörter haben, einen Passwortmanager nutzen, verpflichtend Zwei-Faktor aktivieren. Das sind günstige Dinge. Aber man muss sie einführen – und vor allem erklären, warum sie wichtig sind.
Wenn ein Unternehmen das nicht hat, kann ich ihm jede „Supertechnologie“ verkaufen, aber wenn jemand als lokaler Admin arbeitet, sind wir fertig. Das ist der Weg zum Problem.
Also musst du in erster Linie das Verhalten der Menschen ändern?
Ja. Aufklärung ist der erste Schritt. Erst danach kommen Prozesse. Und die müssen von oben kommen – vom Eigentümer, Manager, Direktor. Wenn die Führung das nicht durchdrückt, wird es nicht funktionieren. Wenn Menschen verstehen, warum sie es tun und dass es Logik hat, geht es leichter. Wenn nicht, lässt es sich nicht durchsetzen.
Triffst du immer noch auf Unternehmen, die Computer ohne Passwörter haben?
Viele kleine Unternehmen haben das so. Und oft nutzen sie lokale Konten. Und wer auch immer auf eine Phishing-E-Mail klickt – das ist überall gleich.
Die Zugänge sind unterschiedlich. Manchmal gelingt es uns, sie mehr zu überzeugen, manchmal weniger. Das hängt von ihren Gewohnheiten ab, von ihrer Bereitschaft, Dinge zu ändern, und ehrlich gesagt auch davon, welches Jahr sie hatten. Wenn es gut läuft und das Unternehmen Budget hat, investiert man leichter. Wenn sie „auf Kante“ fahren, steht Sicherheit am Ende der Prioritätenliste. Und ich verstehe das.
Aber wenn dich der Kunde als Experten wahrnimmt, als „Partner für Sicherheit“, hört er dir anders zu. Und das ist diese Autorität.
Geht es also auch um Autorität?
Man kann es so nennen. Es ist kein Wort, das ich für mich selbst benutzen würde, aber ja – einige Kunden nehmen es so wahr. Wenn ich mit jemandem als Partner spreche, nicht als Sicherheitsverkäufer, geht es viel leichter.
Deshalb ist es wichtig, auf Kundenseite den richtigen Menschen zu finden. Und ihn dann zu begleiten, die Kommunikation mit ihm aufrechtzuerhalten, ihm die richtigen Einstellungen und Prozesse so zu erklären, dass das Ganze Sinn ergibt und funktioniert.
Du hast Aufklärung im Unternehmen erwähnt. Was ist für dich die absolute Basis in der persönlichen Cybersicherheit?
Passwortmanager. Ich glaube ehrlich, dass der Einstieg in die Nutzung eines Passwortmanagers eines der ersten Dinge ist, die jeder „normale Sterbliche“ tun sollte. Und ich sage das auch aus eigener Erfahrung: Es hat Jahre gedauert, bis ich meine eigene Frau davon überzeugt habe. Ich verstehe also völlig, dass es ein Prozess ist. Ohne Passwortmanager kann man schlicht nicht überall starke, einzigartige Passwörter haben. Und ohne das geht es in der heutigen Welt nicht mehr.
Und bei Kindern? Wie gehst du das an?
Mit Kindern gehe ich zwei Dinge an: Bildschirmzeit und Aufklärung. Ich versuche nicht, Inhalte strikt zu begrenzen, eher spreche ich mit ihnen darüber, was sie dort machen und warum. Ich setze ihnen Grenzen, damit sie nicht den ganzen Tag am Handy oder Computer sitzen.
Ich höre viele psychologische Podcasts, damit ich weiß, welchen Ansatz ich wählen soll. Ich will sie nicht übermäßig einschränken, aber ich will auch nicht, dass sie gar keine Grenzen haben. Im Moment habe ich das Gefühl, dass es ganz gut funktioniert … auch wenn sie dir vielleicht etwas anderes sagen würden.
Wie bekommst du den Kopf frei? Hilft dir Sport?
Sport ist für mich sehr wichtig – nicht nur zum „Kopf frei bekommen“, sondern auch wegen der Gesundheit.
Früher habe ich Sport auch als Form des Nachdenkens genutzt. Ich bin laufen gegangen oder Rad gefahren, und dabei habe ich im Kopf Dinge aus der Arbeit gelöst. Manche Ideen müssen reifen. Man braucht eine halbe Stunde oder eine Stunde Ruhe, damit sich im Kopf alles zusammensetzt. Bei der Arbeit ist das schwieriger – da gibt es Prioritäten, Meetings, man kann sich nicht immer hinsetzen und einfach nur nachdenken. Beim Sport geht das.
In den letzten Jahren höre ich beim Sport allerdings oft Podcasts. Dann schalte ich den Kopf von Sicherheit eher nicht aus, sondern „fülle“ ihn mit anderem Inhalt. Auf der anderen Seite sind das keine Dummheiten: Ich höre Sachen über Politik, Wirtschaft, Sicherheit, Technologien. Und auch Englisch – so „menschliches“, nicht technisches. Da sehe ich auch noch Potenzial zur Verbesserung.
Welche Sportart ist für dich die wichtigste?
Rudern. Ich mache das seit etwa 30 Jahren, und es macht mir immer noch sehr viel Spaß und erfüllt mich. Früher bin ich auch Wettkämpfe gerudert, jetzt schon in „Senioren“-Kategorien. Es ist ein Teamsport, wir haben eine Gruppe von Leuten, mit denen wir uns regelmäßig treffen.
Rudern hat auch viele begleitende Sportarten – Laufen, Radfahren, ab und zu Fitnessstudio. Und wenn es Rudern auf dem Ergometer ist, dann mache ich oft Podcasts an, weil mich das Ergometer allein mental nicht so begeistert.
Außer Sport – was „reinigt“ dir den Kopf am meisten?
Gespräche mit meiner Frau. Oft bei Wein. Wir haben so eine eigene Kategorie von Debatten: „Diskussionen über die größten Probleme der Menschheit“.
Zum Beispiel haben wir einmal lange darüber gesprochen, wie bedroht Meeresschildkröten sind – dass sie, wenn sie schlüpfen, zum Ozean rennen müssen, dort warten Räuber, Vögel … Solche „kleinen großen“ Probleme. Es ist ein Thema, das uns persönlich nicht betrifft, aber man kann endlos darüber reden, ohne Politik oder Arbeit zu lösen. Und dabei macht man paradoxerweise auch den Kopf frei.
Zeigt sich bei dir eine berufliche Deformation darin, dass du auch privat ein Paranoiker bist?
Ein bisschen sicher. Ich habe einen Kollegen, bei dem ich glaube, dass er viel paranoider ist als ich, und vielleicht würde er mir das übel nehmen. Aber ich versuche, ein vernünftiges Maß zu halten. Das muss eher das Umfeld beurteilen, nicht ich.
Aber ja: In dieser Position ist ein gewisses Maß an Paranoia absolut notwendig. „Dass ich paranoid bin, heißt noch lange nicht, dass sie nicht hinter mir her sind“ (lacht). Aber vorbereitet zu sein, schadet nie.