Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124
Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124

Zwei Sicherheitsvorfälle, ein gemeinsames Muster: Die Angreifer mussten keine spektakuläre technische Lücke ausnutzen.
Es reichte, das Vertrauen auszunutzen.
Das sollte Unternehmen zu denken geben.
Denn wenn Mitarbeitende unter Druck geraten, offiziell wirkende Anfragen zu bearbeiten, helfen selbst gute Sicherheitssysteme nur begrenzt. Die entscheidende Frage lautet nicht: „Wer hat den Fehler gemacht?” sondern: „Welcher Prozess hat es ermöglicht, dass ein einzelner Fehler Folgen haben konnte?”
Im September 2026 waren Revolut-Kunden von zwei aufeinanderfolgenden Datendiebstählen betroffen. In einem Fall gelangten Angreifer mittels Social Engineering in das Netzwerk des US-Brokers DriveWealth, der zuvor den Handel mit US-Aktien für Revolut-Nutzer abwickelte. In einem weiteren Fall gab Revolut sensible Kundendaten heraus, nachdem sich Kriminelle als italienische Strafverfolgungsbehörde ausgegeben hatten. Berichten zufolge waren weltweit rund 680 Kunden von diesem zweiten Vorfall betroffen.
Die Angriffe liefen unterschiedlich ab. Das Prinzip dahinter war jedoch ähnlich: Die Menschen sollten einer Anfrage vertrauen, die glaubwürdig und legitim wirkte. Genau darin liegt die unangenehme Erkenntnis: Nicht jede erfolgreiche Cyberattacke beginnt mit einer ungepatchten Software oder einem geknackten Passwort. Manche beginnt mit einer im Arbeitsalltag plausibel aussehenden Nachricht.
In der IT-Sicherheit wird der „Faktor Mensch“ oft so behandelt, als wären Mitarbeitende das schwächste Glied in der Kette. Das greift jedoch zu kurz. Menschen arbeiten mit Informationen, treffen Entscheidungen und reagieren auf Zeitdruck, Hierarchien und vermeintliche Autorität. Angreifer wissen das und nutzen es aus.
Wenn eine Anfrage dringend klingt, von einer offiziellen Stelle zu kommen scheint und die Angabe sensibler Daten verlangt, reicht es nicht aus, von Mitarbeitenden einfach mehr Aufmerksamkeit zu fordern. Unternehmen müssen ihnen klare Abläufe an die Hand geben. Wer prüft solche Anfragen? Über welchen unabhängigen Kanal wird die Identität bestätigt? Und wer darf Daten freigeben?
Eine jährliche Pflichtschulung kann Grundlagen vermitteln. Sie verändern aber nicht automatisch das Verhalten in einer konkreten Stresssituation. Laut dem Beitrag zum Revolut-Fall sehen 77 Prozent der befragten CISOs den Faktor Mensch als wesentlichen Beitrag zu Sicherheitsvorfällen. Zugleich fließen demnach nur rund 15 Prozent des Cybersicherheitsbudgets in Awareness-Schulungen. Diese Zahlen deuten auf eine Lücke zwischen erkanntem Risiko und gelebter Praxis hin.
Schulungen sollten deshalb zu den Aufgaben und Risiken der jeweiligen Rolle passen. Mitarbeitende im Support, in der Buchhaltung oder im Personalbereich sehen sich anderen Anfragen gegenüber als die IT-Administration. Sinnvoll sind realistische Szenarien, klare Meldewege und kurze Übungen, die zeigen, wie bei ungewöhnlichen oder besonders dringenden Anfragen reagiert werden sollte. Erfolg misst sich dabei nicht nur daran, ob alle das Training abgeschlossen haben, sondern auch daran, ob verdächtige Situationen erkannt und gemeldet werden.

Selbst die beste Awareness-Kampagne kann einen fehlenden Prüfprozess nicht ersetzen. Wenn eine einzelne Person Anfragen beurteilen und sensible Daten herausgeben kann, stellt dies ein organisatorisches Risiko dar. Eine zweite Prüfung und eine unabhängige Rückfrage können aus einem plausiblen Betrugsversuch einen abgewehrten Angriff machen.
Das gilt nicht nur für Banken. Jedes Unternehmen, das personenbezogene Daten verarbeitet oder auf Anfragen von Behörden, Dienstleistern und Geschäftspartnern reagiert, sollte prüfen, wie solche Anfragen bearbeitet werden. Technik ist nach wie vor wichtig, muss aber durch klare Zuständigkeiten, dokumentierte Abläufe und sinnvolle Kontrollen ergänzt werden.
Sie benötigen dabei Hilfe?`Wir beginnen mit einer Analyse Ihrer Prozesse, Dokumentationen und Arbeitsweisen, um zu ermitteln, wo Sie heute stehen. In einem Workshop betrachten wir typische Risiken, klären Zuständigkeiten und skizzieren passende Lösungswege. Daraus entsteht ein Konzept, das zu Ihrem Unternehmen und Ihrem tatsächlichen Arbeitsalltag passt.
Auf Wunsch unterstützen wir Sie auch beim Change-Management und bei der User Adoption. Denn erst wenn Sicherheitsmaßnahmen verstanden werden, in die Abläufe passen und im Alltag gelebt werden, wirken sie dauerhaft.

Strategische IT-Beraterin
Für Governance ist Verständnis erforderlich: für die Arbeitsweise, die Prozesse und die Gründe.

Strategischer IT-Berater und Gründer von HOLAGIL
Menschen – und sie mitzunehmen – sind der wesentliche Faktor jeder Veränderung.