Innentäter in deutschen KRITIS-Unternehmen: Validato erklärt, warum der Mensch Teil des Sicherheitskonzepts sein muss

Innentäter in deutschen KRITIS-Unternehmen: Validato erklärt, warum der Mensch Teil des Sicherheitskonzepts sein muss
 

Je kritischer eine Infrastruktur, desto wichtiger ist die Frage, wer darauf zugreifen darf. Energieversorgung, Transport, Finanzwesen, Telekommunikation, Gesundheitswesen und andere sicherheitsrelevante Bereiche investieren erheblich in physische Sicherheit und Cybersecurity. Doch selbst hochgeschützte Systeme müssen von Menschen administriert, gewartet und betrieben werden – damit entsteht nach Einschätzung von Validato, auf den deutschen Markt spezialisierter Anbieter für Background-Checks und Human Risk Management, ein Risiko, das sich nicht vollständig durch Technologie lösen lässt: Human Risk. Ein externer Angreifer versucht, Sicherheitsbarrieren zu überwinden; ein Innentäter besitzt möglicherweise bereits einen gültigen Firmenaccount, Zugang zu Gebäuden, privilegierte Systemrechte, internes Wissen, Kenntnisse über Sicherheitsprozesse oder Zugriff auf vertrauliche Daten und kritische Anlagen.

Auch hier gilt: Der potenzielle Innentäter muss nicht zwingend ein fest angestellter Mitarbeitender sein. Das Bundesamt für Verfassungsschutz weist ausdrücklich darauf hin, dass auch Geschäftskontakte und externe Dienstleister aufgrund ihrer Zugangsmöglichkeiten entsprechende Risiken darstellen können. In modernen Unternehmen arbeiten zahlreiche externe Personen innerhalb sensibler Prozesse – IT-Dienstleister, Berater, Entwickler, Projektmitarbeitende, Facility Management, Wartungsunternehmen, Freelancer und temporäre Mitarbeitende. Sie stehen möglicherweise nicht im klassischen Organigramm, können aber dennoch Zugriff auf Systeme, Gebäude oder Informationen besitzen. Ein modernes Sicherheitskonzept sollte deshalb nach Auffassung von Validato nicht ausschliesslich zwischen „intern“ und „extern“ unterscheiden, sondern klären, wer welchen Zugang besitzt und welches Risiko daraus entsteht.

Nicht jede Position benötigt denselben Sicherheitsprozess. Validato empfiehlt eine Klassifizierung nach Risiko: Level 1 mit geringem Risiko und keinen oder geringen Zugriffen auf sensible Informationen; Level 2 mit erhöhtem Risiko durch Zugriff auf interne Daten, Kundeninformationen oder relevante Unternehmenssysteme; sowie Level 3 mit hohem Risiko durch privilegierte IT-Zugriffe, kritische Infrastruktur, Entwicklungsdaten, sensible Finanzinformationen oder strategische Unternehmensinformationen. Aus diesen Kategorien lassen sich unterschiedliche Screening- und Sicherheitsmassnahmen ableiten, sodass ein nachvollziehbarer Zusammenhang zwischen Rolle, Zugriff, Risiko und Schutzmassnahme entsteht.

Eine belastbare KRITIS-Sicherheitsstrategie kombiniert dabei unterschiedliche Schutzmechanismen: Identitätsverifikation, Pre-Employment Screening, Zugriff nach Least-Privilege-Prinzip, Multi-Faktor-Authentifizierung, Segregation of Duties, Security Awareness, technische Überwachung, Meldeprozesse, Re-Screening kritischer Funktionen und strukturierte Offboarding-Prozesse. Entscheidend ist das Zusammenspiel: Ein Background Check kann keinen technischen Angriff verhindern, eine Firewall wiederum erkennt nicht, ob die Identität eines neu eingestellten Mitarbeitenden korrekt verifiziert wurde. Wirksame Human-Risk-Strukturen entstehen deshalb nach Einschätzung von Validato dann, wenn HR, Security, Compliance und Management zusammenarbeiten – HR kennt die Person und den Employee Lifecycle, Security kennt Zugänge und Schutzbedürfnisse, Compliance kennt regulatorische Anforderungen, Management definiert die akzeptierten Risiken.

„Kritische Infrastruktur wird nicht nur durch Technologie betrieben, sie wird von Menschen betrieben. Unternehmen wissen meist sehr genau, welche Server, Anlagen oder Informationen besonders kritisch sind – der nächste Schritt ist die Frage, wer Zugang dazu hat und wie das Risiko dieser Personen bewertet wurde. Genau dort beginnt Human Risk Management“.

— Reto Marti, Managing Partner, Validato

Validato ist ein führender Anbieter für zuverlässige Background Checks und Human Risk Management in Deutschland. Die Plattform unterstützt Unternehmen dabei, Bewerberinnen sowie bestehende Mitarbeitende strukturiert und effizient auf Integrität, Interessenskonflikte und potenzielle Risiken zu prüfen – datenschutzkonform, modular und skalierbar.

Validato ist speziell auf die Anforderungen in Deutschland ausgerichtet, verzichtet auf Set-up-Gebühren, Jahresgebühren oder Mindestanzahl an Screenings und lässt sich flexibel in bestehende HR- oder Recruiting-Prozesse integrieren.

Mehr unter: www.validato.com