Revolut-Datenleck: Der Mensch ist nicht das schwächste Glied

Zwei Sicherheitsvorfälle, ein gemeinsames Muster: Die Angreifer mussten keine spektakuläre technische Lücke ausnutzen.
Es reichte, das Vertrauen auszunutzen.
Das sollte Unternehmen zu denken geben.

Denn wenn Mitarbeitende unter Druck geraten, offiziell wirkende Anfragen zu bearbeiten, helfen selbst gute Sicherheitssysteme nur begrenzt. Die entscheidende Frage lautet nicht: „Wer hat den Fehler gemacht?” sondern: „Welcher Prozess hat es ermöglicht, dass ein einzelner Fehler Folgen haben konnte?”

Zwei Vorfälle, ein wiederkehrendes Muster

Im September 2026 waren Revolut-Kunden von zwei aufeinanderfolgenden Datendiebstählen betroffen. In einem Fall gelangten Angreifer mittels Social Engineering in das Netzwerk des US-Brokers DriveWealth, der zuvor den Handel mit US-Aktien für Revolut-Nutzer abwickelte. In einem weiteren Fall gab Revolut sensible Kundendaten heraus, nachdem sich Kriminelle als italienische Strafverfolgungsbehörde ausgegeben hatten. Berichten zufolge waren weltweit rund 680 Kunden von diesem zweiten Vorfall betroffen.

Die Angriffe liefen unterschiedlich ab. Das Prinzip dahinter war jedoch ähnlich: Die Menschen sollten einer Anfrage vertrauen, die glaubwürdig und legitim wirkte. Genau darin liegt die unangenehme Erkenntnis: Nicht jede erfolgreiche Cyberattacke beginnt mit einer ungepatchten Software oder einem geknackten Passwort. Manche beginnt mit einer im Arbeitsalltag plausibel aussehenden Nachricht.

Der Mensch ist kein Sicherheitsproblem.

In der IT-Sicherheit wird der „Faktor Mensch“ oft so behandelt, als wären Mitarbeitende das schwächste Glied in der Kette. Das greift jedoch zu kurz. Menschen arbeiten mit Informationen, treffen Entscheidungen und reagieren auf Zeitdruck, Hierarchien und vermeintliche Autorität. Angreifer wissen das und nutzen es aus.

Wenn eine Anfrage dringend klingt, von einer offiziellen Stelle zu kommen scheint und die Angabe sensibler Daten verlangt, reicht es nicht aus, von Mitarbeitenden einfach mehr Aufmerksamkeit zu fordern. Unternehmen müssen ihnen klare Abläufe an die Hand geben. Wer prüft solche Anfragen? Über welchen unabhängigen Kanal wird die Identität bestätigt? Und wer darf Daten freigeben?

Awareness-Schulungen brauchen einen Praxisbezug.

Eine jährliche Pflichtschulung kann Grundlagen vermitteln. Sie verändern aber nicht automatisch das Verhalten in einer konkreten Stresssituation. Laut dem Beitrag zum Revolut-Fall sehen 77 Prozent der befragten CISOs den Faktor Mensch als wesentlichen Beitrag zu Sicherheitsvorfällen. Zugleich fließen demnach nur rund 15 Prozent des Cybersicherheitsbudgets in Awareness-Schulungen. Diese Zahlen deuten auf eine Lücke zwischen erkanntem Risiko und gelebter Praxis hin.

Schulungen sollten deshalb zu den Aufgaben und Risiken der jeweiligen Rolle passen. Mitarbeitende im Support, in der Buchhaltung oder im Personalbereich sehen sich anderen Anfragen gegenüber als die IT-Administration. Sinnvoll sind realistische Szenarien, klare Meldewege und kurze Übungen, die zeigen, wie bei ungewöhnlichen oder besonders dringenden Anfragen reagiert werden sollte. Erfolg misst sich dabei nicht nur daran, ob alle das Training abgeschlossen haben, sondern auch daran, ob verdächtige Situationen erkannt und gemeldet werden.

Sicherheit entsteht durch gute Prozesse.

Selbst die beste Awareness-Kampagne kann einen fehlenden Prüfprozess nicht ersetzen. Wenn eine einzelne Person Anfragen beurteilen und sensible Daten herausgeben kann, stellt dies ein organisatorisches Risiko dar. Eine zweite Prüfung und eine unabhängige Rückfrage können aus einem plausiblen Betrugsversuch einen abgewehrten Angriff machen.

Das gilt nicht nur für Banken. Jedes Unternehmen, das personenbezogene Daten verarbeitet oder auf Anfragen von Behörden, Dienstleistern und Geschäftspartnern reagiert, sollte prüfen, wie solche Anfragen bearbeitet werden. Technik ist nach wie vor wichtig, muss aber durch klare Zuständigkeiten, dokumentierte Abläufe und sinnvolle Kontrollen ergänzt werden.

Was ist zu tun?

  • Legen Sie fest, wer behördliche oder ungewöhnliche Datenanfragen entgegennimmt und bearbeitet.
  • Verifizieren Sie die Identität des Absenders über einen unabhängigen, zuvor bekannten Kontaktweg.
  • Definieren Sie, welche Daten nur nach dem Vier-Augen-Prinzip freigegeben werden dürfen.
  • Schulen Sie Mitarbeitende anhand realistischer Szenarien aus ihrem Arbeitsalltag.
  • Erfassen Sie, ob verdächtige Anfragen gemeldet und Prüfprozesse eingehalten werden.
  • Spielen Sie den Ernstfall regelmäßig durch – einschließlich der Frage, wer intern informiert und entscheidet.

Vom Sicherheitsgefühl zu belastbaren Abläufen

Sie benötigen dabei Hilfe?`Wir beginnen mit einer Analyse Ihrer Prozesse, Dokumentationen und Arbeitsweisen, um zu ermitteln, wo Sie heute stehen. In einem Workshop betrachten wir typische Risiken, klären Zuständigkeiten und skizzieren passende Lösungswege. Daraus entsteht ein Konzept, das zu Ihrem Unternehmen und Ihrem tatsächlichen Arbeitsalltag passt.

Auf Wunsch unterstützen wir Sie auch beim Change-Management und bei der User Adoption. Denn erst wenn Sicherheitsmaßnahmen verstanden werden, in die Abläufe passen und im Alltag gelebt werden, wirken sie dauerhaft.

Sarah Weber

Strategische IT-Beraterin

Für Governance ist Verständnis erforderlich: für die Arbeitsweise, die Prozesse und die Gründe.

Ingo Höckenschnieder

Strategischer IT-Berater und Gründer von HOLAGIL

Menschen – und sie mitzunehmen – sind der wesentliche Faktor jeder Veränderung.